Supply-Chain-Angriff: GitHub Actions als Waffe gegen cPanel-Server

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/7 · Kompromittierung der Lieferkette

Angreifer übernahmen einen legitimen Entwickler-Account und injizierten Schadcode in weit verbreitete PHP-Pakete.

T1195.001 – Supply Chain Compromise: Compromise Software Dependencies and Development Tools T1078 – Valid Accounts
  • GitHub-Account des Entwicklers 'dinushchathurya' zwischen 12.–13. Juli 2026 übernommen
  • 583 bösartige GitHub Actions Workflow-Dateien in 10 Packagist-Pakete eingeschleust
  • Schadcode ausschließlich in .github/workflows/, nicht im PHP-Code
  • Packagist synchronisierte manipulierte dev-main-Versionen automatisch am 13. Juli
PHASE 2/7 · Ausführung auf GitHub-Infrastruktur

Die manipulierten Workflows starteten automatisch auf GitHubs kostenlosen Runnern und luden ein Angriffsprogramm nach.

T1053.005 – Scheduled Task/Job: GitHub Actions (CI/CD Execution) T1059.004 – Command and Scripting Interpreter: Unix Shell T1105 – Ingress Tool Transfer
  • Ausführung auf GitHubs kostenlosen Ubuntu-Runnern (verteiltes Gratis-Exploit-Netzwerk)
  • Erkennung der Prozessorarchitektur (x86/ARM, 32/64-Bit)
  • Download eines Linux-Angriffsprogramms vom C2-Server 43.228.157.68
  • Code-Suche ergab ~6.100 bis 16.000 übereinstimmende Workflow-Dateien
PHASE 3/7 · Aufklärung und Scanning

Die Runner scannten das gesamte Internet nach verwundbaren cPanel- und WHM-Servern.

T1595.002 – Active Scanning: Vulnerability Scanning T1046 – Network Service Discovery
  • Scan-Befehl: /tmp/.svc ipscan --source random,all --exploit CVE-2026-41940
  • Zielports: 80,443,8080,8443,2082,2083,2086,2087
  • Suche nach für CVE-2026-41940 anfälligen cPanel-/WHM-Servern
  • ~1,5 Mio. cPanel-Instanzen sind mit dem Internet verbunden (Rapid7/Shodan)
PHASE 4/7 · Ausnutzung und Rechteausweitung

Über CVE-2026-41940 umgingen die Angreifer Anmeldung und 2FA und erlangten Root-Zugriff.

T1190 – Exploit Public-Facing Application T1548 – Abuse Elevation Control Mechanism T1556.006 – Modify Authentication Process: Multi-Factor Authentication
  • CVE-2026-41940: Authentication Bypass in cpsrvd (CVSS 9.8)
  • CRLF-Injection im HTTP-Basic-Auth-Handler
  • Eingeschmuggelte Werte: user=root, hasroot=1, tfa_verified=1
  • Ergebnis: authentifizierter Root-Zugriff ohne Passwort, 2FA umgangen
PHASE 5/7 · Sammlung von Zugangsdaten

Auf gekaperten Servern durchsuchten die Angreifer alles nach verwertbaren Zugangsdaten und Schlüsseln.

T1552 – Unsecured Credentials T1552.001 – Credentials In Files T1005 – Data from Local System
  • Erbeutet: AWS-Keys, GitHub-/GitLab-Tokens, OpenAI-/Google-API-Zugangsdaten
  • Stripe-, SendGrid-, Mailgun-Keys, Datenbankzugänge
  • SSH-Material und Git-Remotes
  • WHM-Root gewährt Zugriff auf jedes Kunden-Hosting-Konto
PHASE 6/7 · Exfiltration

Erbeutete Daten wurden im 30-Sekunden-Takt an den Steuerungsserver übertragen.

T1041 – Exfiltration Over C2 Channel T1567 – Exfiltration Over Web Service
  • Übertragung per HTTP-POST an C2-Server 43.228.157.68
  • Exfiltration alle 30 Sekunden
  • Nutzung von GitHub als verteiltes, kostenloses Exfiltrations-Netzwerk
PHASE 7/7 · Auswirkung und Persistenz

Mit Root-Kontrolle installierten Angreifer Backdoors und drangen weiter in Kundennetzwerke vor.

T1136 – Create Account T1505.003 – Server Software Component: Web Shell T1090 – Proxy
  • Anlegen von Backdoor-Konten und Installation von Malware
  • Verwandte Kampagne (Mr_Rot13): Filemanager-Backdoor, Ransomware, Telegram-Exfiltration
  • Vordringen in Kundennetzwerke; Lesen/Verändern aller Dateien und Datenbanken
  • Kampagne gilt als fortlaufend – Forks und Mirrors weiter aktiv
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von diesem cPanel-Angriff betroffen?
Betroffen sind alle ungepatchten cPanel- und WHM-Server (alle Versionen nach 11.40 bis zu den Fix-Versionen für CVE-2026-41940). Prüfen Sie per SSH mit /usr/local/cpanel/cpanel -V Ihre Version; liegt sie unterhalb der gepatchten Versionen (z. B. unter 11.110.0.97 im 11.110-Branch), ist Ihr Server potenziell verwundbar. Bei Managed Hosting fragen Sie Ihren Provider (z. B. Strato, IONOS, All-Inkl, Hetzner), ob bereits gepatcht wurde.
Was muss ich jetzt sofort tun?
Aktualisieren Sie cPanel/WHM sofort mit /scripts/upcp --force und starten Sie anschließend den Dienst mit /scripts/restartsrv_cpsrvd neu. Führen Sie danach das offizielle cPanel-Prüfskript ioc_checksessions_files.sh von support.cpanel.net als root aus, um Kompromittierungsindikatoren zu erkennen. Bei Managed Hosting kontaktieren Sie umgehend Ihren Provider und lassen den Patch-Status bestätigen.
Wie erkenne ich, ob mein Server bereits gehackt wurde?
Prüfen Sie Sitzungsdateien mit dem Befehl grep -lE "^(hasroot|tfa_verified|successful_internal_auth_with_timestamp)=1" /var/cpanel/sessions/raw/* auf verdächtige Einträge. Untersuchen Sie außerdem Root-Cron-Jobs (crontab -l), SSH-Keys unter /root/.ssh/authorized_keys sowie unbekannte Prozesse und neu installierte Pakete im Zeitraum ab April 2026. In eigenen GitHub-Repositories sollten Sie unter .github/workflows/ nach der C2-Adresse 43.228.157.68 oder dem Identifier f5b0b742-240a-4811-8a5b-b0ba6060685d suchen.
Warum ist diese Schwachstelle so gefährlich?
CVE-2026-41940 hat die kritische Einstufung CVSS 9.8 und ermöglicht per Authentication Bypass die Umgehung von Anmeldung und Zwei-Faktor-Authentifizierung. Der Angreifer wird ohne Passwort als Root-Administrator behandelt und erhält volle Kontrolle über den Server. Damit kann er alle gehosteten Kundenkonten lesen, Dateien und Datenbanken ändern, Backdoors anlegen sowie Zugangsdaten wie AWS-Keys, API-Tokens, SSH-Material und Datenbankpasswörter stehlen.
Ich nutze PHP-Pakete aus Packagist – bin ich gefährdet?
Betroffen sind ausschließlich die dev-main-Versionen von zehn Paketen des Entwicklers 'dinushchathurya'. Prüfen Sie Ihre composer.json und composer.lock auf Abhängigkeiten mit dinushchathurya/*. Der Schadcode steckt nicht im PHP-Code, sondern in bösartigen GitHub Actions Workflow-Dateien unter .github/workflows/, die auf GitHubs Servern automatisiert Scans durchführen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.