
최신 버전을 제외한 모든 버전의 cPanel과 WebHost Manager(WHM) 대시보드에 영향을 미치는 치명적인 취약점이 발견되었습니다. 이 취약점을 악용하면 인증 없이 제어판에 접근할 수 있습니다.
인증 우회 취약점, 심각도 9.8점
CVE-2026-41940으로 추적되는 이 보안 결함은 CVSS 심각도 점수 9.8점을 기록했으며, 패치가 적용된 소프트웨어 버전을 받기 위해 관리자가 명령어를 직접 실행해야 하는 긴급 업데이트 형태로 해결되었습니다.
WebPros International이 소유한 WHM과 cPanel은 서버 및 웹사이트 관리를 위한 리눅스 기반 웹 호스팅 제어판입니다. WHM이 서버 수준의 제어 권한을 제공한다면, cPanel은 웹사이트 백엔드, 웹메일, 데이터베이스에 대한 관리자 접근 권한을 담당합니다.
두 제품은 가장 널리 배포된 호스팅 제어판 중 하나로, 표준화된 인터페이스와 비전문가도 손쉽게 사용할 수 있는 편의성, 주요 호스팅 스택과의 깊은 통합 덕분에 수많은 호스팅 업체에서 활용되고 있습니다.
아직 구체적인 기술 세부 사항은 공개되지 않았지만, 패치가 준비될 때까지 고객을 보호하기 위해 호스팅 업체 Namecheap이 WHM과 cPanel에서 사용하는 2083번·2087번 포트 접근을 임시 차단한 것으로 보아 문제의 심각성이 상당한 수준인 것으로 추정됩니다.
Namecheap은 "현재 지원되는 모든 버전의 cPanel 소프트웨어에 영향을 미치는 치명적인 보안 취약점이 확인되어 안타깝게 알려드린다"며, 해당 취약점이 "제어판에 대한 무단 접근을 허용할 수 있는 인증 로그인 익스플로잇과 관련이 있다"고 밝혔습니다.
패치가 적용된 버전 목록
Namecheap의 알림 이후 몇 시간 만에 cPanel은 다음 제품 버전에서 보안 문제가 해결되었다는 내용의 보안 공지를 발표했습니다.
- 11.110.0.97
- 11.118.0.63
- 11.126.0.54
- 11.132.0.29
- 11.136.0.5
- 11.134.0.20
긴급 패치 적용 방법
안전한 버전을 설치하려면 /scripts/upcp --force 명령어를 실행해야 합니다. 이 명령어는 cPanel 업데이트 프로세스를 실행하며, 시스템이 이미 최신 버전으로 판단하더라도 강제로 업데이트를 진행합니다.
다만 지원이 종료된 구버전의 cPanel을 실행 중인 서버는 보안 업데이트 대상에서 제외됩니다. 이 경우 관리자는 최대한 빨리 지원되는 버전으로 업그레이드하는 것이 권장됩니다.
방치할 경우 예상되는 피해
cPanel에 접근 권한을 확보한 공격자는 웹사이트와 데이터부터 이메일까지 호스팅 계정 내 모든 것을 통제할 수 있습니다. 이를 통해 백도어나 웹셸을 심거나, 사용자를 악성 사이트로 리디렉션하고, 민감한 파일을 탈취하며, 스팸·피싱 메일을 발송하거나 설정 파일에서 비밀번호를 수집하는 등의 공격이 가능합니다.
더 나아가 WHM은 서버 전체와 그 위에 호스팅된 모든 웹사이트에 대한 접근 권한을 제공합니다. 즉, 위협 행위자는 cPanel 계정을 생성·삭제하고 해당 서버에 지속적인 접근 권한을 확립한 뒤, 프록시 트래픽 우회, 스팸 유포, 멀웨어 배포, 봇넷 구축 등 다양한 악성 활동에 이를 악용할 수 있습니다.
따라서 해당 관리 인터페이스를 사용하는 웹사이트 운영자는 반드시 패치가 적용된 버전으로 업데이트했는지 확인해야 합니다.
[업데이트 – 4월 29일 16:51 EST]: VulnCheck가 부여한 추적 번호가 추가되었습니다.