Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouvel acteur de menace que les chercheurs ont baptisé M. _ Rot13 est d'exploiter la vulnérabilité critique dans cPanel / WHM, identifié comme CVE-2026-41940, pour réaliser un contournement d'authentification et obtenir un contrôle élevé sur les panneaux d'hébergement. Des détails techniques récents montrent une chaîne d'attaque qui commence par des téléchargements automatisés (wget / curl) d'un infecteur Go-write, la mise en œuvre d'une clé publique SSH pour la persistance, la chute d'une porte arrière PHP et la livraison finale d'une porte arrière multiplateforme appelée Gestionnaire de fichiers capable de fonctionner sur Linux, macOS et Windows.
L'exploitation a lieu à une échelle et rapidement: selon l'analyse de la firme QiAnXin XLab, plus que 2000 adresses IP ont participé à des attaques automatisées contre cet échec et les comportements observés comprennent l'extraction de cryptomoneda, ransomware, propagation de botnet et l'exfiltration de lettres de créances. La convergence d'un contrôle de panneau largement déployé avec une explosion d'authentification rend les dommages potentiels élevés, car un attaquant ayant accès à WHM peut créer des comptes, modifier DNS et extraire des identifiants et des secrets du serveur.

Les chercheurs décrivent également une chaîne qui intègre un web shell PHP pour télécharger / télécharger des fichiers et exécuter des commandes à distance, des injections JavaScript qui présentent de fausses pages de connexion pour voler des identifiants (encodé avec une technique simple comme ROT13), et la transmission d'informations sensibles - historique de Bash, données SSH, mots de passe de base de données et alias virtuel cPanel - pour commander et contrôler l'infrastructure et à un groupe privé dans Telegram. La réutilisation de domaines à faible détection suggère que l'acteur opère dans l'ombre depuis des années, ce qui complique le travail de défense.
Les implications pour les fournisseurs d'hébergement et les administrateurs de serveurs sont importantes: en plus du risque immédiat d'engagement et de perte de données, il y a la possibilité d'abus massif de ressources (mining, spam, attaques contre des tiers) et d'engagement persistant qui peuvent passer inaperçu si des contrôles adéquats ne sont pas adoptés. La nature multiplateforme de la porte arrière Filemanager augmente également le risque pour les environnements hétérogènes qui coexistent dans les infrastructures modernes.
Comme première et plus importante étape, Mettre à jour cPanel / WHM vers la version parcheed corriger CVE-2026-41940 dès que le fournisseur publie le patch. Maintenir le logiciel de gestion d'hébergement à jour est la défense la plus efficace contre ces vulnérabilités; cPanel publie des avis et correctifs sur son site officiel qui devraient être suivis avec priorité: https: / / cpanel.net. Il est également recommandé de consulter le registre officiel de la CVE pour confirmer les informations et les mitigars: https: / / cve.mitre.org / cgi-bin / cvename.cgi? nom = CVE-2026-41940.
Si vous soupçonnez un engagement, isolez immédiatement les systèmes touchés, rétablissez la sauvegarde propre et passez à une réponse médico-légale : examinez la liste des clés SSH autorisées (autorisées _ clés) pour les entrées inconnues, examinez le système de fichiers pour les shells et scripts web persistants, analysez les crontabs et les services configurés pour les exécutions périodiques et extraitz des artefacts pour l'analyse sur des plateformes telles que VirusTotal : https: / / www.virustotal.com. Modifier les mots de passe compromis et les clés privées, et activer l'authentification multifacteur (2FA) dans les comptes administratifs si possible.

D'un point de vue opérationnel, appliquer des règles de blocage au niveau du réseau par rapport aux indicateurs d'engagement connus (domaines connexes et adresses IP) et ajouter des signatures de détection spécifiques dans les solutions EDR/IDS basées sur les modèles observés par les chercheurs. Cependant, gardez à l'esprit que les acteurs à faible détection historique ont tendance à tourner l'infrastructure et à éviter leur trafic, de sorte que les défenses doivent combiner bloc, détection basée sur le comportement et examen périodique de l'intégrité manuelle.
Les fournisseurs d'hébergement devraient accorder la priorité à l'examen et au resserrement des processus de création de comptes et de gestion du système client, y compris la segmentation des réseaux, les restrictions de permis et les politiques les moins privilégiées. Pour leur part, les gestionnaires devraient vérifier et protéger les sauvegardes, valider l'intégrité des copies et maintenir un plan d'intervention qui comprend la notification aux clients et à l'équipement CSIRT/CERT locaux s'il y a infiltration de données personnelles ou clés.
Enfin, cet incident souligne la nécessité de combiner stationnement rapide et surveillance continue : une vulnérabilité dans un panneau de contrôle centralisé a un effet multiplicateur dans les environnements partagés et d'hébergement. Les équipes de sécurité devraient tirer parti du CIO et des publications d'analyse de signatures réputées telles que QiAnXin XLab pour enrichir les détections et bloquer les campagnes en cours, et maintenir des canaux ouverts avec les fournisseurs et les équipes d'intervention pour coordonner l'atténuation.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...