CVE-2026-41940cPanel和WHM在11.40版本之后的登录流程中存在严重的认证绕过漏洞。由于未对特定登录请求进行充分的身份验证,未经身份验证的远程攻击者可以利用此漏洞绕过正常的登录机制,直接获取控制面板的未授权访问权限。该漏洞利用难度低且无需用户交互,攻击者一旦成功入侵,将完全控制目标主机,造成数据泄露、篡改及服务中断等严重后果。
该漏洞源于cPanel和WHM登录处理逻辑中的缺陷。攻击者通过向特定的登录端点发送特制的HTTP请求,能够绕过传统的用户名和密码验证步骤。具体而言,漏洞可能涉及会话令牌的生成逻辑错误或对特定参数校验的缺失,使得服务器误以为请求来自已认证会话。由于CVSS向量为AV:N/AC:L/PR:N/UI:N,表明攻击者无需任何前置权限或用户交互即可通过网络远程发起攻击。一旦绕过认证,攻击者即可继承管理员权限,执行任意系统命令或修改配置。