// 3 CVE · 2 EXPLOIT NELLE ULTIME 24H
Attori di minaccia stanno usando l'authentication bypass CVE-2026-41940 in cPanel/WHM per compromettere server di hosting e distribuire malware Mirai. CISA ha

Nota editoriale: La correlazione tra CVE-2026-41940 e l'attività Mirai descritta in questo articolo è di natura probabilistica, basata su osservazioni di traffico e report di terze parti. JPCERT/CC ha esplicitamente dichiarato che i dati di monitoraggio da soli non provano il percorso di infezione. Le informazioni derivano principalmente dall'advisory cPanel, dalle osservazioni JPCERT/CC e dal catalogo CISA KEV.

Il 30 aprile 2026 il network di sensori TSUBAME di JPCERT/CC ha registrato un picco di traffico Mirai-like verso porta TCP 23. La maggior parte degli indirizzi IP sorgente era assegnata a hosting provider e associata a interfacce cPanel. CISA ha inserito la vulnerabilità CVE-2026-41940 nel proprio catalogo Known Exploited Vulnerabilities, confermando lo sfruttamento attivo in-the-wild.

Punti chiave
  • CVE-2026-41940 è un authentication bypass in cPanel/WHM che interessa tutte le versioni successive alla 11.40
  • JPCERT/CC ha osservato un aumento di circa 15 volte del traffico Mirai-like dal Giappone a partire dal 30 aprile 2026
  • L'exploit concatena CRLF injection con leakage di session token per ottenere accesso WHM, secondo il PoC pubblicato da watchTowr
  • CISA ha catalogato la vulnerabilità come "Known" exploited; JPCERT/CC precisa che l'osservazione del traffico da sola non prova il percorso di infezione

Il meccanismo: da CRLF injection a accesso WHM

L'advisory ufficiale di cPanel descrive CVE-2026-41940 come "an authentication bypass security issue" che interessa "all versions after 11.40", inclusa la distribuzione DNSOnly. La gravità è massima secondo l'advisory vendor.

I dettagli tecnici pubblicati da watchTowr nel proprio PoC documentano una catena di exploit che sfrutta CRLF injection combinata con leakage di session token. L'attaccante pre-autenticato dirotta il token di sessione, lo propaga attraverso la cache interna e ottiene accesso al pannello WHM. Il meccanismo è stato verificato su build come la 11.110.0.89.

cPanel ha rilasciato patch di emergenza il 28 aprile 2026, con aggiornamenti multipli nei giorni successivi. L'advisory include anche uno script di detection per identificare sistemi potenzialmente compromessi.

I numeri del traffico anomalo

I dati raccolti dal sensor network TSUBAME di JPCERT/CC offrono una mappatura temporale e geografica. Il picco è iniziato il 30 aprile 2026. Gli Stati Uniti hanno rappresentato la quota maggiore di traffico sorgente, con aumenti significativi registrati anche in Germania, Francia e Canada. Il traffico Mirai-like dal Giappone è cresciuto di circa 15 volte rispetto ai livelli pre-picco.

JPCERT/CC ha evidenziato che "many source addresses were assigned to several hosting providers" e che "cPanel administration interfaces were on many of the hosts". La correlazione tra questi server e l'exploit di CVE-2026-41940 è ritenuta probabile da report separati, ma l'organizzazione sottolinea i limiti metodologici: il monitoraggio del traffico da solo non può provare il percorso di infezione.

"the monitoring cannot prove the infection path alone. Still, separate reporting indicated exploitation was likely tied to Mirai or Mirai-variant activity" — JPCERT/CC

Da IoT a server: il salto di Mirai

La campagna documentata da JPCERT/CC rappresenta un'espansione della superficie di attacco tradizionale di Mirai. La botnet, nota per la compromissione di dispositivi IoT, sta dimostrando capacità di adattamento verso obiettivi di maggior valore.

Come ha osservato JPCERT/CC: "Mirai and its variants are generally associated with infections of IoT devices, but infections are not limited to such devices. As this case illustrates, servers can also be compromised". Un pannello cPanel/WHM compromesso espone siti web, database, caselle email e interi ecosistemi di clienti multi-tenant.

Cosa fare adesso

cPanel consiglia azioni specifiche per gli amministratori di sistema:

  • Aggiornare alla versione patchata del software cPanel/WHM; le versioni corrette sono elencate nell'advisory del 28 aprile 2026
  • Eseguire lo script di detection pubblicato da cPanel per identificare eventuali compromissioni precedenti
  • Bloccare temporaneamente le porte 2083, 2087, 2095 e 2096 come mitigazione di contenimento se l'aggiornamento non è immediatamente applicabile
  • Monitorare i log per accessi WHM anomali

La campagna parallela: ransomware "Sorry"

BleepingComputer ha documentato uno sfruttamento di massa della stessa CVE-2026-41940 finalizzato alla distribuzione del ransomware "Sorry", con oltre 44.000 indirizzi IP cPanel compromessi. Il dato non si riferisce alla campagna Mirai: le due campagne potrebbero essere opera dello stesso attore o di attori distinti che sfruttano indipendentemente la stessa vulnerabilità. Il dossier non chiarisce questa relazione.

L'esistenza di un PoC pubblico e di multiple campagne attive rende CVE-2026-41940 una superficie di attacco condivisa: la stessa falla attrae operatori con obiettivi diversi, dalla costruzione di botnet DDoS alla crittografia estorsiva.

Perché la transizione importa

La migrazione di Mirai dai dispositivi IoT ai server cPanel altera il calcolo del rischio per i provider di hosting. Un router compromesso genera bandwidth malevola; un pannello di controllo hosting compromesso può catapultare interi provider in una campagna DDoS globale, con effetti a cascata su migliaia di siti e servizi.

La presenza nel catalogo KEV di CISA e la disponibilità di PoC pubblico impongono una priorità di patching elevata. L'advisory cPanel del 28 aprile 2026 rimane il riferimento autoritativo per le versioni corrette e le procedure di detection.

Fonti: CyberSecurityNews | JPCERT/CC TSUBAME | cPanel Security Advisory | CISA KEV | CyberSecurityNews/watchTowr PoC

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. cybersecuritynews.com
  2. blogs.jpcert.or.jp
  3. support.cpanel.net
  4. cisa.gov
  5. nvd.nist.gov
  6. cryptika.com
  7. bleepingcomputer.com