PT-2026-35936 · WordPress+1 · Wp Squared+1

·

CVE-2026-41940

·

Publicado

2026-04-29

·

Atualizado

2026-07-31

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas cPanel versões anteriores a 11.86.0.41 cPanel versões anteriores a 11.110.0.97 cPanel versões anteriores a 11.118.0.63 cPanel versões anteriores a 11.124.0.35 cPanel versões anteriores a 11.126.0.54 cPanel versões anteriores a 11.130.0.19 cPanel versões anteriores a 11.132.0.29 cPanel versões anteriores a 11.134.0.20 cPanel versões anteriores a 11.136.0.5 WebHost Manager (WHM) versões anteriores a 11.136.0.5 WP Squared versões anteriores a 136.1.7
Description Existe um bypass de autenticação crítico no daemon de serviço cpsrvd do cPanel e WHM. O problema decorre da sanitização inadequada do cabeçalho Authorization durante o fluxo de criação de sessão de pré-autenticação. Um invasor pode utilizar um ataque de injeção de CRLF (Carriage Return Line Feed) enviando caracteres r especialmente formatados no cabeçalho Authorization. Isso permite que o invasor encerre campos de dados legítimos no arquivo de sessão temporário e injete propriedades arbitrárias, como user=root ou hasroot=1. Ao disparar subsequentemente um recarregamento de sessão — geralmente enviando uma requisição GET sem um token de segurança — o sistema lê esses valores injetados como válidos, concedendo ao invasor acesso administrativo root total sem a necessidade de senha.
Estima-se que aproximadamente 1,5 a 2 milhões de instâncias estejam expostas mundialmente. A falha tem sido explorada ativamente desde fevereiro de 2026 por diversos atores, incluindo o grupo de ransomware Sorry e o ator de ameaça Mr Rot13. A exploração resultou na implantação do ransomware Sorry (escrito em Golang), na instalação do backdoor Filemanager e na implantação de webshells PHP. Os invasores também utilizaram esse acesso para exfiltrar credenciais via Telegram e propagar-se através de conexões SSH locais usando ataques de força bruta.
Recommendations Atualize o cPanel e o WHM para as versões 11.86.0.41, 11.110.0.97, 11.118.0.63, 11.124.0.35, 11.126.0.54, 11.130.0.19, 11.132.0.29, 11.134.0.20 ou 11.136.0.5. Atualize o WP Squared para a versão 136.1.7 ou posterior. Como mitigação temporária, bloqueie o tráfego de entrada nas portas 2082, 2083, 2086, 2087, 2095 e 2096 no firewall de borda. Restrinja o acesso ao plano de gerenciamento do WHM apenas a endereços IP estáticos confiáveis ou intervalos de VPN. Interrompa temporariamente os serviços cpsrvd e cpdavd caso a atualização imediata não seja possível.

Exploit

Correção

RCE

DoS

LPE

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06279
CVE-2026-41940

Produtos afetados

Wp Squared
Cpanel & Whm