CVE-2026-41940

Crítica9.8Publicada el 29 de abril de 2026

Las versiones de cPanel y WHM posteriores a la 11.40 contienen una vulnerabilidad de omisión de autenticación en el flujo de inicio de sesión que permite a atacantes remotos no autenticados obtener acceso no autorizado al panel de control

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 30 abr 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 3 may 2026 (BOD 22-01)
  • Atacada 2 días antes de que la vulnerabilidad se hiciera pública
  • Confirmada por sensores, no solo por informes
  • Utilizada en campañas de ransomware

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 21 sept 2026 20 sept 2026 19 sept 2026 18 sept 2026 18 sept 2026 17 sept 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-306
Fabricantescpanel

Productos afectados

FabricantesProductoVersiones
cpanelcpanel< 86.0.41
cpanelwhm< 86.0.41
cpanelwp squared< 136.1.7

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE