
Technische Analyse der cPanel/WHM Auth-Bypass
Eine verteidigungsorientierte technische Tiefenanalyse
| Feld | Wert |
|---|---|
| CVE ID | CVE-2026-41940 |
| CVSS v3.1 | 9.8 (Kritisch) — Netzwerk / Geringe Komplexität / Keine Berechtigungen / Keine Benutzerinteraktion |
| Schwachstellenklasse | Pre-Authentifizierung CRLF-Injection → Session-File-Poisoning → Authentifizierungsumgehung |
| CWE | CWE-93 (Unzureichende Neutralisierung von CRLF-Sequenzen), näher an CWE-117 (Unzureichende Ausgabeneutralisierung für Protokolle/Dateien), da das injizierte CRLF in einer On-Disk-Session-Datei landet, nicht in einem HTTP-Response-Header |
| Betroffene Produkte | cPanel, WHM (WebHost Manager), WP Squared |
| Auswirkungen | Nicht authentifizierter, entfernter Zugriff auf eine voll privilegierte root-Administratorsitzung in WHM |
| Offenlegungsdatum | 28. April 2026 (cPanel Security Advisory) |
| CVE-Zuordnung | 29. April 2026 |
| Ausnutzung in freier Wildbahn | Beobachtet bereits ab 23. Februar 2026, laut Hosting-Provider KnownHost — etwa zwei Monate bevor der Patch ausgeliefert wurde |
| CISA KEV | Kurz nach der Offenlegung hinzugefügt |
| Geschätzte Exposition | ~1,5 Millionen internetfähige cPanel-Instanzen (Shodan-Telemetrie, zitiert von Rapid7); cPanel hält geschätzt 94% des Marktes für Web-Control-Panels (W3Techs) |
| Workaround | Keiner — Patchen ist die einzige vollständige Abhilfe |
cPanel & WHM ist die dominierende Control-Panel-Software für Shared- und Reseller-Webhosting. cPanel ist die kundenorientierte Account-Oberfläche; WHM ist die Root-Level-Administrationsoberfläche, die von Hosting-Providern und Serverbesitzern genutzt wird. Beide werden vom selben Perl-Daemon cpsrvd bedient, der auf gepaarten Ports für jede Oberfläche lauscht (cPanel: 2082/2083, WHM: 2086/2087, Webmail: 2095/2096).
CVE-2026-41940 erlaubt einem Angreifer ohne jegliche Anmeldedaten, den On-Disk-Session-Zustand vor der Authentifizierung zu manipulieren, sodass cpsrvd später vom Angreifer bereitgestellte Daten als legitime, voll authentifizierte Root-privilegierte Session-Attribute interpretiert. Das Ergebnis ist die vollständige Kompromittierung der Management-Ebene für jede auf dem Server gehostete Website und jeden Account – kein Single-Tenant-Problem, sondern ein serverweites, providerweites und in der Summe branchenweites Problem, angesichts der Marktkonzentration von cPanel.
Ein CVSS-Score von 9,8 ist häufig genug, dass man beim Lesen abstumpfen kann. Drei strukturelle Faktoren machen CVE-2026-41940 in der Praxis ungewöhnlich schwerwiegend:
Die Schadensauswirkung umfasst den gesamten Server, nicht nur einen Account. Die Kompromittierung von WHM ist eine Root-Kompromittierung. Jeder Kunden-Account, jede Datenbank, jeder TLS-Private-Key, jedes Backup und jede DNS-Zone auf diesem Server ist sofort betroffen.
Es war etwa zwei Monate lang eine echte Zero-Day. Die Telemetrie von KnownHost datiert die erste Ausnutzung auf etwa den 23. Februar 2026, weit vor dem Patch vom 28. April. Jede Organisation, die in diesem Zeitraum mit dem Internet verbunden war, sollte von einer möglichen Kompromittierung ausgehen, nicht nur von einer theoretischen, und eine retrospektive Kompromittierungsbewertung durchführen, anstatt sich darauf zu verlassen, dass "wir haben gepatcht, also sind wir sicher".
Die meisten betroffenen Organisationen können diesen Patch nicht selbst einspielen. cPanel wird typischerweise von Hosting-Providern im Auftrag von Mietern bereitgestellt. Endkunden haben keine Code-Ebene-Kontrolle über den Fix und sind vollständig vom Patch-Rhythmus ihres Providers abhängig – genau deshalb haben mehrere große Anbieter (Namecheap, KnownHost, HostPapa, InMotion) sich entschieden, vorbeugend den eingehenden Datenverkehr zu den betroffenen Ports zu blockieren, anstatt auf das Update jedes Mieters zu warten.
Dieser dritte Punkt verdient nähere Betrachtung. cPanel kontrolliert schätzungsweise 94% des Control-Panel-Marktes. Ein einzelner Logikfehler im Session-Handling-Code eines Anbieters wurde für einen Zeitraum von Wochen zu einer de facto branchenweiten Root-Zugriffsschwachstelle. Dieses Konzentrationsrisiko ist ein wiederkehrendes Thema, das es wert ist, unabhängig von dieser spezifischen CVE verinnerlicht zu werden.
cpsrvd ist ein langlebiger Perl-Daemon, der alle drei cPanel-Produktoberflächen aus demselben Binary und, entscheidend, dem selben Session-Handling-Code-Pfad bedient:
| Port-Paar | Oberfläche | Zielgruppe |
|---|---|---|
| 2082 / 2083 | cPanel | Endkunden (pro Account) |
| 2086 / 2087 | WHM | Root/Reseller-Administratoren |
| 2095 / 2096 | Webmail | E-Mail-Benutzer |
Da alle drei Oberflächen die anfällige Session-Logik gemeinsam nutzen, reicht die Freilegung eines dieser sechs Ports für eine Ausnutzung aus – es gibt keine bedeutend "weniger exponierte" Oberfläche darunter. In gut segmentierten Umgebungen sollten diese Ports von vornherein nicht direkt aus dem Internet erreichbar sein; in der Praxis führen Verwaltungskomfort, hybride Hosting-Arrangements und Firewall-Drift dazu, dass viele es sind.
cPanel-Sitzungen werden in zwei parallelen On-Disk-Repräsentationen gespeichert, offenbar aus Performance-Gründen:
/var/cpanel/sessions/raw/<session-id>) – ein zeilenorientiertes, reines Text-key=value-Format, ein Attribut pro Zeile./var/cpanel/sessions/cache/<session-id>, konzeptionell) – ein strukturiertes JSON-Dokument, das vom normalen Request-Pfad bevorzugt gelesen wird, da es günstiger zu parsen ist.Im normalen Betrieb ist der JSON-Cache autoritativ und die Raw-Datei dient als Haltbarkeitsrückhalt. Die Schwachstelle besteht genau darin, dass es Umstände gibt, unter denen die Raw-Datei erneut geparst und verwendet wird, um den JSON-Cache zu regenerieren, und die beiden Formate unterschiedliche Bedeutungen eines eingebetteten Zeilenumbruchzeichens haben.
CVE-2026-41940 ist kein einzelner Fehler. Es ist das Produkt von vier getrennten Schwächen, von denen jede für sich als isolierte Designentscheidung plausibel erscheint, die aber zusammen eine vollständige Authentifizierungsumgehung ergeben. Diese "Swiss-Cheese"-Struktur ist lehrreich für Verteidiger und Code-Reviewer weit über dieses spezifische Produkt hinaus.
Das Session-Subsystem von cPanel verfügte bereits über eine Bereinigungsroutine, die gefährliche Zeichen – Zeilenumbrüche, Wagenrückläufe und = – aus Session-Werten entfernte, bevor diese gespeichert wurden. Das Problem liegt darin, wo diese Routine aufgerufen wurde: Sie lebte innerhalb der übergeordneten Wrapper-Funktionen (der Session-"create"/"modify"-API), und es war die Aufgabe des Aufrufers, durch diese Wrapper zu gehen, anstatt Session-Daten direkt zu schreiben.
Der HTTP-Basic-Authentifizierungs-Handler innerhalb von cpsrvd – der Codepfad, der Anmeldedaten direkt aus dem Authorization-HTTP-Header akzeptiert – speicherte das übermittelte Passwort in der Pre-Authentifizierungs-Session-Datei über eine untergeordnete Speicherroutine, die den bereinigenden Wrapper umging. Da die Bereinigung opt-in war und nicht am Punkt des Schreibens auf die Festplatte obligatorisch, übersprang dieser eine Aufrufer sie stillschweigend.