cPanel 인증 우회 CVE-2026-41940 대응과 MSP 침해 확산 방어
CVE-2026-41940의 CRLF 인젝션 기반 인증 우회 체인과 cPanel·WHM 패치, MSP 환경의 탐지·차단 대응을 정리한다.
2026-08-14 · 최초 발행 2026-05-06
공개 전부터 악용된 cPanel 사전 인증 우회
2026년 4월 말 공개된 CVE-2026-41940은 인터넷에 노출된 150만 개 이상의 cPanel 인스턴스에 영향을 미치는 CVSS 9.8 취약점이다. 공개 뒤 24시간 안에 랜섬웨어와 봇넷 운영자가 이를 무기화했고, 공개 시점에는 이미 약 두 달 동안 야생에서 악용된 제로데이였음이 알려졌다.
정부·군사 도메인, MSP(관리형 서비스 제공자), 호스팅 제공업체를 겨냥한 공격에 4만4천 개 이상의 IP 주소가 참여한 것으로 확인됐다. 관리 패널 하나의 침해가 고객 계정 다수로 연결될 수 있다는 점에서, 이 문제는 단순한 서버 패치 범위를 넘어선다.
CVE-2026-41940은 cPanel & WHM 로그인 및 세션 로딩 과정의 CRLF(Carriage Return Line Feed) 인젝션 취약점이다. 인증 이전 단계에서 작동하므로 유효한 계정 자격 증명이 없는 공격자도 root 권한 관리자 세션을 탈취할 수 있다.
영향 범위는 cPanel & WHM 11.136.0.5 미만의 모든 지원 버전과 WP Squared 136.1.7 미만이다. cPanel이 관리하는 서버 수를 고려하면 수천만 개의 웹사이트와 호스팅 계정이 위험해질 수 있는 공급망 수준의 취약점으로 분류된다.
WHM(WebHost Manager)은 서버 수준의 root 관리 권한을 제공한다. 이 권한을 얻은 공격자는 해당 서버의 고객 계정 파일과 데이터베이스를 조회하거나 수정하고, 백도어 계정 생성, 악성코드 설치, 자격 증명 탈취, 고객 내부망 측면 이동을 수행할 수 있다.
세션 파일 조작으로 이어지는 공격 경로
취약점의 출발점은 cpsrvd가 인증이 끝나기 전에 세션 파일을 디스크에 기록하는 방식이다. watchTowr의 기술 분석은 이 동작이 다음 공격 체인으로 이어진다고 설명한다.
공격자는 먼저 whostmgrsession 쿠키에서 예상되는 세그먼트를 의도적으로 누락한다. 이 조건에서 cPanel의 쿠키 처리 코드는 암호화 루틴을 건너뛰는 설계상 결함을 보인다. 정상 경로에서는 서버 측 키로 암호화된 쿠키 값의 위조가 불가능해야 하지만, 세그먼트가 빠진 경우 검증 단계가 우회된다.
그다음 기본 Authorization 헤더에 원시 \r\n 문자를 넣는다. cpsrvd는 인증 완료 전 이 입력을 포함한 세션 파일을 디스크에 기록하며, 이때 CRLF 문자에 대한 적절한 검증(sanitization)이 이뤄지지 않는다.
세션 파일은 키-값 쌍을 줄바꿈으로 나누는 단순한 텍스트 구조다. 공격자는 \r\n 삽입을 이용해 user=root 같은 속성을 주입할 수 있고, 세션 캐시 메커니즘은 조작된 파일을 정상 세션으로 로드한다. 그 결과 root 권한 접근이 완성된다.
간접 객체 참조(Insecure Direct Object Reference) 관점에서도 세션 파일 경로가 예측 가능한 패턴을 따르고, 서버 측 검증 없이 사용자 입력에서 파생된다면 추가 공격 경로가 생길 수 있다. 이 사례는 CRLF 인젝션, 암호화 우회, 세션 캐시 악용이 하나의 연쇄로 결합된 문제다.
공격 활동은 정부·MSP·호스팅 환경을 향했다
watchTowr이 2026년 4월 29일 기술 분석과 개념 증명(PoC) 익스플로잇을 공개한 직후 여러 위협 행위자가 빠르게 이를 무기화했다. Ctrl-Alt-Intel 분석에 따르면 2026년 5월 2일 기준 IP 주소 95.111.250.175가 필리핀·라오스 정부 및 군사 도메인, MSP·호스팅 제공업체를 표적으로 활동한 정황이 포착됐다.
2026년 4월 30일 하루에만 4만4천 개 이상의 IP 주소가 허니팟을 상대로 스캔과 무차별 대입 공격에 참여했고, 5월 3일에는 3,540개로 줄었다. 초기 대규모 스캔 뒤 선별적이고 지속적인 표적 공격으로 전환된 패턴이다. 패치 공개 약 두 달 전인 2월 23일부터 야생 악용이 시작된 사실도 확인돼, 공개 이전부터 특정 위협 그룹이 취약점을 알고 있었음을 시사한다.
Sorry 랜섬웨어의 배포
이 취약점을 통해 유포된 변종 가운데 하나인 "Sorry"는 Go 언어 기반 리눅스 암호화 랜섬웨어다. 감염 서버의 파일을 암호화한 뒤 .sorry 확장자를 붙이고, Tox 메신저로 연락하라는 랜섬 노트를 드롭한다.
Censys 분석에서는 2026년 5월 초 기준 .sorry 확장자로 끝나는 파일명이 포함된 오픈 디렉토리를 노출한 호스트가 8,859개 확인됐다. 그중 7,135개는 cPanel 또는 WHM을 실행 중인 서버였다. 호스팅 서버가 감염되면 그 위에서 운영되는 웹사이트와 고객 데이터가 함께 암호화돼 피해 범위가 기하급수적으로 커진다.
Mirai 변종도 침해 서버에 배포됐다
별도 캠페인에서는 nuclear.x86이라는 Mirai 봇넷 변종이 취약한 cPanel 설치를 노렸다. 이 변종은 침해 서버에서 관리자 계정 생성, 보안 로깅 비활성화, 방화벽 규칙 수정, 암호화폐 마이너 및 DDoS 봇 클라이언트 드롭을 수행한다. 침해 서버는 이후 대규모 DDoS 공격 인프라에 편입된다.
MSP의 고객 격리가 무너지는 지점
MSP 환경에서는 서버 하나의 침해가 수십에서 수백 개 고객 계정에 대한 접근으로 확장될 수 있다. 이것이 cPanel/WHM 취약점이 다중 고객 환경에서 특히 위험한 이유다.
일반적인 cPanel 기반 공유 호스팅 서버에서는 수십 개의 고객 계정이 같은 서버 자원을 공유한다. WHM root 접근 권한을 확보한 공격자는 모든 /home/<username>/ 디렉토리에 직접 접근할 수 있으며, 각 계정의 데이터베이스 비밀번호, 이메일 인증 정보, 개인정보를 일괄 탈취할 수 있다.
여러 서버를 관리하는 MSP라면 크로스-서버 자격 증명 재사용(cross-server credential reuse)을 통해 관리 인프라 전체로 침해가 번질 수 있다. 리셀러(Reseller) 계정 구조에서는 침해된 리셀러 권한이 그 하위 모든 계정 접근으로 이어질 수도 있다.
즉시 확인할 항목은 다음과 같다.
- 서버 간 SSH 키 재사용 여부를 확인하고, 서버별 고유 키 쌍을 적용한다.
- cPanel API 토큰 범위를 최소 권한 원칙에 맞춰 제한한다.
- 고객별 WHM 접근 로그를 별도 시스템으로 오프로드해 침해 뒤에도 감사 추적이 가능하도록 한다.
관리 포트와 요청을 함께 제한하는 방어
cPanel은 TCP 포트 2083(cPanel HTTPS), 2087(WHM HTTPS), 2095(Webmail HTTPS), 2096(Webmail HTTP)에서 서비스를 운영한다. 외부 인터넷에서 이 포트로 직접 접근하는 경로를 방화벽에서 막고, 신뢰할 수 있는 IP 범위로만 접근을 허용하는 방식이 즉각적인 완화책이 될 수 있다.
Cloudflare는 2026년 4월 30일 CVE-2026-41940 관련 WAF 긴급 규칙을 릴리스했다. 이 규칙은 Authorization 헤더의 CRLF 문자 패턴을 탐지하고 차단한다. ModSecurity 환경에서는 다음 규칙 패턴을 적용할 수 있다.
SecRule REQUEST_HEADERS:Authorization "@rx [\r\n]" \
"id:9999001,phase:1,deny,status:400,\
msg:'CVE-2026-41940 CRLF Injection Attempt'"
AbuseIPDB, Emerging Threats, Spamhaus 차단 목록을 방화벽과 통합해 알려진 악성 IP를 사전에 막는 방법도 있다. 공격에 사용된 4만4천 개 이상의 IP 주소 가운데 상당수가 기존 위협 인텔리전스 피드에 등록돼 있으므로, 피드를 방화벽 규칙에 실시간 반영하는 자동화 체계가 효과적이다.
Fail2ban은 cPanel 로그의 반복 인증 시도와 이상 패턴을 탐지해 IP를 자동 차단하는 데 활용할 수 있다. PoC 익스플로잇이 공개된 상황에서는 자동화 스캔 도구가 대량으로 사용될 수 있으므로, 짧은 시간의 반복 요청을 제한하는 레이트 리미팅(rate limiting)이 필요하다.
클라우드 환경에서는 Fail2ban과 Cloudflare API를 연동해 차단 IP를 클라우드 레벨 방화벽에도 반영할 수 있다. AWS 환경에서는 Security Groups와 연동해 차단 IP를 인바운드 규칙에서 즉시 제거하는 자동화 스크립트를 구성할 수 있다.
# /etc/fail2ban/jail.local 예시
[cpanel-auth]
enabled = true
port = 2083,2087,2095,2096
filter = cpanel-auth
logpath = /usr/local/cpanel/logs/access_log
maxretry = 5
bantime = 3600
findtime = 300
WHM과 cPanel 관리 인터페이스는 특정 국가 또는 IP 대역에서만 접근이 필요한 경우가 많다. 지리 기반 접근 제한(GeoIP blocking)으로 관리 포트 접근을 허용된 국가나 IP 범위로 좁히면 공격 표면을 크게 줄일 수 있다.
이번 캠페인의 주요 발원지 ASN을 차단하는 방식도 완화 수단이 될 수 있다. ASN 기반 차단은 특정 클라우드 제공자나 VPS 호스팅 업체의 IP 대역 전체를 차단하므로 개별 IP 차단보다 넓은 위협을 빠르게 제거한다. 다만 정상 사용자의 접근까지 막을 수 있어 관리 인터페이스에 선별 적용해야 한다.
패치 뒤에도 침해 흔적을 조사해야 한다
cPanel은 CVE-2026-41940 보안 업데이트를 릴리스했으며, 수정 버전은 cPanel & WHM 11.136.0.5 이상이다. WHM의 cPanel Update 기능 또는 다음 명령으로 업데이트를 적용할 수 있다.
# cPanel 버전 확인
/usr/local/cpanel/cpanel -V
# 즉시 업데이트 실행
/scripts/upcp --force
# cPanel 서비스 재시작
/scripts/restartsrv_cpsrvd
패치만으로 이미 발생한 침해의 흔적이 사라지지는 않는다. 세션 파일 디렉토리(/var/cpanel/sessions/)에서 user=root가 주입된 비정상 세션 파일을 찾고, 최근 생성된 시스템 계정과 비정상 SSH 키를 점검해야 한다.
침해가 확인됐다면 root 계정과 WHM 리셀러 비밀번호, cPanel API 토큰, SSH 키 쌍, 데이터베이스 접속 정보를 전면 교체한다. 알려지지 않은 관리자 계정과 SSH 인가 키(authorized_keys)를 제거하고, cron 작업과 시작 스크립트의 악성 항목을 검사해야 한다. 변경된 웹쉘 및 백도어 파일을 찾기 위한 파일 무결성 검사도 필요하다.
CVE-2026-41940은 단일 관리 패널의 취약점이 수천만 개의 웹사이트와 호스팅 계정으로 전파될 수 있음을 보여준다. 패치 공개 전 두 달간의 제로데이 악용과 공개 24시간 이내의 무기화는 호스팅 인프라에서 취약점 패치 관리가 긴박한 우선순위임을 드러낸다. MSP와 호스팅 제공업체는 패치 적용에 더해 최소 권한 접근 제어, 서버 간 자격 증명 격리, 실시간 이상 탐지로 단일 취약점이 전체 고객 인프라를 위협하는 연쇄 침해를 막아야 한다.
Sources
- CVE-2026-41940: cPanel & WHM Authentication Bypass — Rapid7
- The Internet Is Falling Down: cPanel Auth Bypass CVE-2026-41940 — watchTowr Labs
- Critical cPanel Vulnerability Weaponized to Target Government and MSP Networks — The Hacker News
- Critical cPanel Authentication Vulnerability Identified — The Hacker News
- CVE-2026-41940 Explained: The cPanel Authentication Bypass That Hit 1.5M Servers — Picus Security
- cPanel zero-day exploited for months before patch release — Help Net Security
- Multiple threat actors actively exploit cPanel vulnerability — Help Net Security
- CVE-2026-41940 Detail — NVD NIST
- Active exploitation of cPanel/WHM critical vulnerability — Cyber.gov.au
- The cPanel Situation Is… — Censys
- cPanel auth bypass into RCE on 1,000,000+ internet-facing hosts — Intruder.io
- cPanel Zero-Day Crisis: How CVE-2026-41940 Unlocked 44,000 Servers for 'Sorry' Ransomware — Unbox Future
- Hackers target governments and MSPs via critical cPanel flaw — Security Affairs
- CVE-2026-41940 cPanel & WHM Authentication Bypass — Security Boulevard
- WAF Emergency Release 2026-04-30 — Cloudflare Changelog