Jos ylläpidät verkkosivustoa omalla palvelimella tai vastaat siitä työksesi, tämä koskee sinua. cPanel- ja WHM-ohjelmistoista löytyi keväällä haavoittuvuus, jonka avulla hyökkääjä pääsee palvelimen hallintapaneeliin ilman käyttäjätunnusta ja salasanaa.

Kyse ei ole teoreettisesta riskistä. Haavoittuvuutta on todistetusti hyödynnetty hyökkäyksissä, ja siitä on julkisia hyväksikäyttökoodeja.

Mistä on kyse

Haavoittuvuuden tunnus on CVE-2026-41940, ja se julkaistiin haavoittuvuustietokannassa huhtikuun lopussa.

Kuvaus on lyhyt ja karu: 11.40:tä uudemmissa cPanel- ja WHM-versioissa on kirjautumisen ohittava haavoittuvuus, jonka avulla tunnistautumaton etähyökkääjä voi saada luvattoman pääsyn hallintapaneeliin. Sama koskee WP Squared -tuotetta.

Vakavuusarvio on korkein mahdollinen luokka: CVSS 3.1 -asteikolla 9,8 ja uudemmalla CVSS 4.0 -asteikolla 9,3, molemmat kriittisiä. Taustalla oleva heikkous on luokiteltu puuttuvaksi tunnistautumiseksi kriittisessä toiminnossa.

Miksi tämä on niin vakava

cPanel on hallintapaneeli, jolla ylläpidetään verkkosivustoja, sähköposteja, tietokantoja ja käyttäjätilejä samalla palvelimella. Se on siis avain koko koneeseen, ei yhteen sivustoon.

Yhden palvelimen valtaaminen voi tarkoittaa kymmenien tai satojen sivustojen hallintaa yhtä aikaa, koska webhotellikäytössä samalla palvelimella on tyypillisesti useita asiakkaita. Juuri siksi tämän luokan haavoittuvuudet ovat hyökkääjille arvokkaita: yhdellä murrolla saa paljon.

Korjaus on ollut saatavilla keväästä asti

Tässä on jutun olennaisin kohta. Korjaus julkaistiin jo huhtikuussa, ja Yhdysvaltain kyberturvallisuusviranomainen CISA lisäsi haavoittuvuuden aktiivisesti hyödynnettyjen haavoittuvuuksien luetteloonsa toukokuun alkuun asetetulla määräajalla.

Kun haavoittuvuus päätyy tuolle listalle, se tarkoittaa yhtä asiaa: sitä käytetään oikeissa hyökkäyksissä juuri nyt, ei joskus ehkä tulevaisuudessa.

Silti päivittämättömiä palvelimia on edelleen verkossa. Se on tietoturvan tavallisin ongelma, eikä se johdu tiedon puutteesta vaan siitä, että päivittäminen jää tekemättä: palvelin on unohtunut, ylläpitovastuu on epäselvä tai päivitys pelätään rikkovan jotain.

Mitä pitäisi tehdä

Ensimmäinen askel on selvittää, onko käytössä cPanel tai WHM ja mikä versio. Jos palvelut ostetaan webhotellilta, asia kannattaa varmistaa palveluntarjoajalta suoraan: suuret toimijat päivittivät keväällä, mutta pienemmissä ja itse ylläpidetyissä ympäristöissä tilanne vaihtelee.

Päivittäminen on ainoa varsinainen korjaus. Ajantasaiset versionumerot ja tarkat ohjeet löytyvät cPanelin omasta tiedotteesta, ja niitä kannattaa käyttää ohjeena eikä lehtijutun luetteloa.

Jos on syytä epäillä, että palvelimeen on jo murtauduttu, pelkkä päivitys ei riitä. Silloin on tarkistettava käyttäjätilit, ajastetut tehtävät ja sivustojen tiedostot, koska hyökkääjä on saattanut jättää itselleen kulkureitin sisään ennen paikkaamista.