Veröffentlicht am 11.07.2026
Ein Angreifer, der ohne Zugangsdaten die vollständige Kontrolle über Ihr Hosting-Verwaltungspanel übernehmen kann – genau das ermöglicht die kritische Schwachstelle CVE-2026-41940 in cPanel & WHM. Betroffen ist eine der weltweit meistgenutzten Software-Lösungen zur Verwaltung von Webhosting-Servern. Die US-Sicherheitsbehörde CISA hat die Lücke bereits in ihren Katalog bekannter, aktiv ausgenutzter Schwachstellen (KEV – „Known Exploited Vulnerabilities") aufgenommen. Wer einen Server mit cPanel betreibt oder bei einem Hoster kundenseitig cPanel nutzt, sollte jetzt handeln.
Sicherheitsforscher haben in cPanel & WHM eine Authentifizierungs-Bypass-Schwachstelle entdeckt. Ein Authentifizierungs-Bypass bedeutet: Der Anmeldemechanismus, der eigentlich nur berechtigte Nutzer durchlassen soll, kann umgangen werden. Ein Angreifer benötigt also weder Benutzername noch Passwort, um Zugriff zu erlangen.
Die Schwachstelle trägt die Kennung CVE-2026-41940 und wurde mit einem CVSS-Wert von 9.8 von maximal 10 bewertet. Der CVSS-Score (Common Vulnerability Scoring System) ist eine international anerkannte Skala zur Bewertung des Schweregrads von Sicherheitslücken. Ein Wert von 9.8 gilt als „kritisch" – höher geht es kaum. Diese Einstufung ergibt sich daraus, dass die Lücke aus der Ferne, ohne Anmeldung und ohne Zutun eines Nutzers ausgenutzt werden kann.
Die technischen Details des Angriffs wurden vom Sicherheitsunternehmen watchTowr öffentlich gemacht. Sobald ein solcher „Exploit" – also eine konkrete Anleitung oder ein Werkzeug zum Ausnutzen der Lücke – öffentlich verfügbar ist, steigt das Risiko einer breiten Ausnutzung dramatisch, weil auch weniger versierte Angreifer die Methode nachnutzen können.
Die Ursache der Schwachstelle liegt laut Material in einer sogenannten CRLF-Injektion in der Verwaltung von Session-Dateien. Das klingt technisch, lässt sich aber gut erklären:
Im Fall von CVE-2026-41940 nutzt der Angreifer diese Injektion, um eine nicht authentifizierte Sitzung als authentifiziert erscheinen zu lassen. Vereinfacht gesagt: Der Angreifer manipuliert die Session-Datei so, dass der Server glaubt, es handele sich um einen bereits angemeldeten, berechtigten Nutzer – obwohl gar keine gültige Anmeldung stattgefunden hat. Damit erhält der Angreifer vollständigen Zugriff auf das Control-Panel.
Betroffen sind laut Material alle Versionen von cPanel & WHM nach Version 11.40 bis zu den gepatchten Builds. Das umfasst nicht nur die klassische cPanel-Installation, sondern ausdrücklich auch die Varianten:
Besonders kritisch ist die Situation in Multi-Tenant-Hosting-Umgebungen – also Servern, auf denen mehrere Kunden mit ihren jeweiligen Websites parallel gehostet werden. Da cPanel & WHM zentral alle Konten, Domains und Datenbanken verwaltet, kann ein erfolgreicher Angriff auf das Panel alle gehosteten Websites und sämtliche Kundendaten gleichzeitig betreffen. Ein einziger kompromittierter Server kann so zum Einfallstor für dutzende oder hunderte Websites werden.
Wichtig für Sie als KMU: Ob Sie direkt betroffen sind, hängt davon ab, wie Ihre Website betrieben wird:
Angesichts eines CVSS-Werts von 9.8, öffentlich verfügbarer Exploit-Details und der Aufnahme in den CISA-KEV-Katalog besteht dringender Handlungsbedarf. Gehen Sie wie folgt vor:
Der KEV-Katalog der US-Behörde CISA (Cybersecurity and Infrastructure Security Agency) listet ausschließlich Schwachstellen, die tatsächlich in der Praxis ausgenutzt werden – nicht nur theoretisch angreifbar sind. Eine Aufnahme in diesen Katalog ist ein deutliches Signal: Die Lücke ist real gefährlich und wird von Angreifern verwendet. Auch wenn im vorliegenden Material der Status der aktiven Ausnutzung mit „unbekannt" angegeben ist, spricht die KEV-Listung zusammen mit den veröffentlichten Exploit-Details klar für eine reale und akute Bedrohungslage. Behörden und Unternehmen weltweit nutzen den KEV-Katalog als Priorisierungshilfe – was dort steht, sollte mit höchster Dringlichkeit behandelt werden.
Für Unternehmen in Deutschland und der EU ist diese Schwachstelle auch datenschutzrechtlich brisant. Erlangt ein Angreifer über das Control-Panel Zugriff, kann er potenziell auf personenbezogene Daten zugreifen – etwa Kundendaten aus Datenbanken, E-Mail-Inhalte, Kontaktformular-Eingaben oder Nutzerkonten Ihrer Website.
Kommt es zu einem solchen Zugriff, greift die Meldepflicht nach Artikel 33 DSGVO: Eine Verletzung des Schutzes personenbezogener Daten muss der zuständigen Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden nach Bekanntwerden gemeldet werden. Unter Umständen sind zusätzlich die betroffenen Personen zu informieren (Artikel 34 DSGVO). Wer eine bekannte, als kritisch eingestufte Lücke über längere Zeit nicht schließt, riskiert zudem den Vorwurf, die technischen und organisatorischen Maßnahmen nach Artikel 32 DSGVO vernachlässigt zu haben – mit möglichen Bußgeldfolgen.
Praktischer Rat: Dokumentieren Sie, wann Sie das Update eingespielt haben und welche Prüfungen Sie vorgenommen haben. Diese Dokumentation ist im Zweifel Ihr Nachweis, dass Sie Ihrer Sorgfaltspflicht nachgekommen sind.
Die Kombination aus mehreren Faktoren macht CVE-2026-41940 zu einer der ernstzunehmendsten Schwachstellen dieses Jahres im Hosting-Umfeld:
CVE-2026-41940 ist kein Grund zur Panik, aber ein klarer Grund zum sofortigen Handeln. Wer einen Server mit cPanel & WHM betreibt, sollte umgehend prüfen, ob eine gepatchte Version (mindestens 11.86.0.41 bzw. die aktuelle Version des jeweiligen Release-Zweigs) installiert ist – und andernfalls sofort aktualisieren. Wer sein Hosting über einen Provider bezieht, sollte proaktiv nachfragen und sich die Absicherung bestätigen lassen.
Ein Authentifizierungs-Bypass mit CVSS 9.8 gibt Angreifern die Schlüssel zum gesamten Hosting-Panel – und damit potenziell zu allen Websites und Kundendaten. Angesichts öffentlich verfügbarer Exploit-Details und der CISA-KEV-Listung gilt: Je schneller Sie patchen, desto kleiner das Zeitfenster für einen Angriff. Prüfen Sie heute, aktualisieren Sie heute – und dokumentieren Sie, was Sie getan haben.
Quelle: Penligent Hacking Labs, „CVE-2026-41940" (veröffentlicht am 10.07.2026), penligent.ai. Stand dieses Artikels: 11.07.2026.