ثغرة حرجة في لوحة cPanel تُعرّض ملايين المواقع لاختراق شامل

اكتُشفت ثغرة أمنية حرجة CVE-2026-41940 في برنامج cPanel تتيح تجاوز المصادقة كلياً، واستُغلت منذ فبراير 2026 قبل كشفها، مما يهدد عشرات الملايين من المواقع حول العالم.

تحرير
ألمعي · هيئة التحرير
النشر
١ مايو ٢٠٢٦
المصدر
TechCrunch ↗
القراءات
٤
الوقت
قراءة دقيقتين
لوحة تحكم cPanel - استضافة المواقع

حذّرت مزودات استضافة الويب الكبرى من ثغرة أمنية بالغة الخطورة في برنامج cPanel وأداة إدارته WebHost Manager، تُصنَّف بدرجة خطورة 9.8 من أصل 10 وفق معيار CVSS. وقد جرى منح الثغرة المُعرِّف الرسمي CVE-2026-41940، وأشارت التقارير إلى أنها كانت قيد الاستغلال الفعلي من قِبل قراصنة مجهولين منذ الثالث والعشرين من فبراير 2026، أي قبل نحو شهرين من إعلانها الرسمي في الثامن والعشرين من أبريل.

تمثل هذه الثغرة حالة نموذجية مما يُعرف بثغرة يوم الصفر؛ إذ تشير الشواهد إلى أن الجهات الخبيثة اكتشفت الخلل واستغلته سراً لوقت طويل قبل أن يبادر مطورو cPanel إلى إصدار التحديث الأمني اللازم لسده. ويُرجَّح أن عمليات الاستغلال بدأت قبل ذلك التاريخ أيضاً.

تقنياً، تتيح الثغرة تجاوز المصادقة عبر حقن تسلسل إرجاع السطر في عمليتي تسجيل الدخول وتحميل الجلسة. وبعبارة مبسطة: يستطيع المهاجم اختراق الخادم والحصول على صلاحيات المدير الكاملة دون الحاجة إلى أي اسم مستخدم أو كلمة سر، وهو أشبه بأن يكتشف أحدهم أن قفل باب مصطنع لا يُغلق حقاً.

يُقدَّر عدد المواقع التي تعتمد على cPanel بعشرات الملايين عالمياً، وتدير المنصة ما يقارب 70 مليون نطاق إلكتروني. وبمجرد إعلان الثغرة، أسرعت كبرى مزودات الاستضافة في العالم لاتخاذ إجراءات طارئة: حجبت شركة Namecheap وصول العملاء إلى لوحات cPanel الخاصة بهم مؤقتاً ريثما تكتمل عملية التحديث الأمني، فيما أعلنت HostGator عن إتمام عمليات الترقيع على أنظمتها مصنفةً الثغرة حرجة لتجاوزها عملية المصادقة.

أما شركة KnownHost لخدمات الاستضافة، فقد كشف رئيسها التنفيذي دانيال بيرسون أن ما يقارب 30 خادماً من خوادم الشركة تعرضت لمحاولات وصول غير مشروع تمتد على آلاف الأجهزة. وفي موقف لافت، منحت الهيئة الكندية للأمن السيبراني الثغرة تقييم احتمالية استغلال عالية جداً.

أصدر مطورو cPanel تحديثاً أمنياً طارئاً عالج الثغرة الرئيسية في برنامجي cPanel وWHM وكذلك في أداة WP Squared لإدارة ووردبريس. وتوصي خبراء الأمن بتطبيق هذا التحديث الأمني فوراً دون تأخير، إذ تُعدّ الأنظمة غير المحدَّثة معرضة لخطر اختراق كامل يتيح للمهاجمين السيطرة التامة على الخادم وجميع المواقع المستضافة عليه.

تجسّد هذه الحادثة أحد أخطر أنماط الثغرات الأمنية في عالم الاستضافة: ثغرة لا تستهدف موقعاً بعينه بل تطال المنصة الإدارية بأسرها. فبدلاً من اختراق موقع واحد، يمكن للمهاجم السيطرة على مئات المواقع المستضافة على الخادم ذاته بعملية واحدة.

ينبغي لمديري المواقع ومسؤولي تقنية المعلومات التحقق فوراً من إصدار cPanel المستخدم والتأكد من تطبيق آخر التحديثات الأمنية. كما يُنصح بمراجعة سجلات الوصول بأثر رجعي للكشف عن أي نشاط مشبوه قد يكون جرى قبل تطبيق التحديثات.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

تطبيق بيت تشات يظهر كغير متاح على متجر غوغل بلاي في الهند

الهند تأمر بإزالة تطبيق بيت تشات اللامركزي من متاجر التطبيقات

أمرت السلطات الهندية بإزالة تطبيق بيت تشات لجاك دورسي القائم على شبكة بلوتوث لامركزية، وسط جدل قانوني حول حرية الإنترنت وصلاحيات الرقابة الحكومية.

TechCrunch
جودي فولكنر، الرئيسة التنفيذية المؤسسة لشركة إيبك سيستمز

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض

أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

TechCrunch
حاسوب ماك بوك إير مفتوح على مكتب يرمز إلى نظام ماك أو إس من آبل

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي

أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

TechCrunch
تصور للمعالج الضوئي العصبي المستخدم لكشف مقاطع فيديو التزييف العميق

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%

باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

ScienceDaily
تصوير فني لأسراب الذكاء الاصطناعي المتشابكة تحمي الشبكات السيبرانية

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي

مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

TechCrunch
مارك تشين، كبير مسؤولي الأبحاث في OpenAI

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face

مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.

MIT Technology Review