CVE-2026-41940

Critique9.8Publiée le 29 avril 2026

cPanel et WHM, versions postérieures à 11.40, contiennent une vulnérabilité de contournement d'authentification dans le flux de connexion qui permet à des attaquants distants non authentifiés d'obtenir un accès non autorisé au panneau de contrôle.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 30 avr. 2026
  • Les agences fédérales américaines doivent la corriger avant le 3 mai 2026 (BOD 22-01)
  • Attaquée 2 jours avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements
  • Utilisée dans des campagnes de rançongiciel

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 21 sept. 2026 20 sept. 2026 19 sept. 2026 18 sept. 2026 18 sept. 2026 17 sept. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-306
Éditeurscpanel

Produits concernés

ÉditeursProduitVersions
cpanelcpanel< 86.0.41
cpanelwhm< 86.0.41
cpanelwp squared< 136.1.7

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE