As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma falha crítica identificada como CVE-2026-41940 Em cPanel, WHM e a solução WP Squared tem sido ativamente explorada em ambientes reais desde o final de fevereiro e obriga administradores e fornecedores de hospedagem a agir com urgência. Embora a cronologia exata do ataque inicial não esteja clara, fornecedores como KnownHost têm indicado que observaram tentativas de execução desde 23 de fevereiro, e após a publicação de análise técnica a vulnerabilidade ficou no foco porque os detalhes permitem construir exploits funcionais.
Tecnicamente, a vulnerabilidade deve-se a uma injeção CRLF No processo de login e carga de sessão: dados controlados pelo usuário no cabeçalho Authorization podem ser escritos nos arquivos de sessão do servidor antes de validar credenciais e sem a desinfecção adequada. Esse comportamento permite manipular a lógica de sessão e, em determinadas condições, saltar a verificação de senha para autenticar-se no painel.

O alcance é preocupante: explorações da Internet citadas por analistas mostram que há cerca de 1,5 milhões de instâncias de cPanel expostas publicamente, embora nem todas elas sejam necessariamente vulneráveis a esta CVE. As equipes de resposta e pesquisadores de segurança alertam que uma exploração bem-sucedida pode dar a um atacante controle total sobre o host cPanel, suas configurações, bases de dados e sites que gerenciam, com todas as implicações de escala e persistência que isso acarreta. Para o contexto técnico e recomendações do sector, a análise do Rapid7 pode ser consultada em Rapid7 e o aviso oficial do fornecedor na página de suporte do cPanel: suporte de cPanel.
cPanel publicou uma correção em 28 de abril e indicou os números de versão corrigidos e a necessidade de reiniciar o serviço cpsrvd Depois de aplicar os adesivos. Se não for possível actualizar imediatamente, os prestadores e administradores devem bloquear o acesso externo aos portos do painel (2083, 2087, 2095, 2096) ou suspender temporariamente os serviços centrais envolvidos (cpsrvd e cpdavd) para reduzir a exposição. Alguns operadores, como Namecheap, optaram por bloquear conexões a esses portos até que as atualizações estavam disponíveis.
Pesquisadores do watchTowr publicaram detalhes técnicos e uma ferramenta que pode ajudar a detectar instâncias vulneráveis e a gerar artefatos de teste; seu repositório está disponível publicamente no GitHub: watchTowr Detection Artifact Generator. A disponibilidade de informação técnica e de teste aumenta a probabilidade de exploração, pelo que a janela de remediação deve ser considerada curta.
Se administrar servidores com cPanel/WHM, a acção imediata recomendada é sistema transdérmico às versões indicadas pelo cPanel e reiniciar o cpsrvd. Após a aplicação do adesivo, purga as sessões ativas para invalidar credenciais potencialmente forçadas e obriga a renovação de senhas administrativas e de usuário. Executa os utilitários de detecção fornecidos pelo fornecedor e por pesquisadores externos para verificar compromissos, e realiza uma auditoria completa de logs e arquivos em busca de persistências ou webshells.

Em ambientes de hospedagem partilhados onde o sistema transdérmico instantaneamente não seja trivial, apliquem atenuações no perímetro: bloquear os portos administrativos da Internet, limitar acesso por IP ou VPN, e considerar a detenção temporária dos serviços do painel até que o adesivo possa ser instalado de forma controlada. Para clientes afetados por um possível compromisso, a resposta deve incluir rotação de credenciais, restauração de backups verificados e, se houver dúvida sobre a integridade do sistema, reinstalação ou reconstrução das instâncias comprometidas após a análise forense.
Este incidente lembra dois pontos chave: por um lado, a importância de segmentar o acesso administrativo e tornar obrigatório o acesso por canais seguros e restritos; por outro, a necessidade de processos de adesivo e detecção que fechem a janela entre divulgação técnica e exploração ativa. Manter o inventário actualizado de instâncias expostas, automatizar a implantação de sistemas de sistemas e ter playbooks de resposta fará a diferença entre um sistema bem sucedido e uma infecção com perda de dados e serviços.
Se você precisar de recursos adicionais para avaliar sua implantação, consulte o aviso oficial de cPanel para instruções de atualização e detecção e análise técnica de terceiros para entender a mecânica do exploit e os indicadores de compromisso. A rapidez da resposta determinará em grande medida se a vulnerabilidade fica como uma ameaça contida ou se transforma em um incidente maior.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...