ثغرة حرجة في لوحة cPanel تُعرّض ملايين المواقع لاختراق شامل
اكتُشفت ثغرة أمنية حرجة CVE-2026-41940 في برنامج cPanel تتيح تجاوز المصادقة كلياً، واستُغلت منذ فبراير 2026 قبل كشفها، مما يهدد عشرات الملايين من المواقع حول العالم.

حذّرت مزودات استضافة الويب الكبرى من ثغرة أمنية بالغة الخطورة في برنامج cPanel وأداة إدارته WebHost Manager، تُصنَّف بدرجة خطورة 9.8 من أصل 10 وفق معيار CVSS. وقد جرى منح الثغرة المُعرِّف الرسمي CVE-2026-41940، وأشارت التقارير إلى أنها كانت قيد الاستغلال الفعلي من قِبل قراصنة مجهولين منذ الثالث والعشرين من فبراير 2026، أي قبل نحو شهرين من إعلانها الرسمي في الثامن والعشرين من أبريل.
تمثل هذه الثغرة حالة نموذجية مما يُعرف بثغرة يوم الصفر؛ إذ تشير الشواهد إلى أن الجهات الخبيثة اكتشفت الخلل واستغلته سراً لوقت طويل قبل أن يبادر مطورو cPanel إلى إصدار التحديث الأمني اللازم لسده. ويُرجَّح أن عمليات الاستغلال بدأت قبل ذلك التاريخ أيضاً.
تقنياً، تتيح الثغرة تجاوز المصادقة عبر حقن تسلسل إرجاع السطر في عمليتي تسجيل الدخول وتحميل الجلسة. وبعبارة مبسطة: يستطيع المهاجم اختراق الخادم والحصول على صلاحيات المدير الكاملة دون الحاجة إلى أي اسم مستخدم أو كلمة سر، وهو أشبه بأن يكتشف أحدهم أن قفل باب مصطنع لا يُغلق حقاً.
يُقدَّر عدد المواقع التي تعتمد على cPanel بعشرات الملايين عالمياً، وتدير المنصة ما يقارب 70 مليون نطاق إلكتروني. وبمجرد إعلان الثغرة، أسرعت كبرى مزودات الاستضافة في العالم لاتخاذ إجراءات طارئة: حجبت شركة Namecheap وصول العملاء إلى لوحات cPanel الخاصة بهم مؤقتاً ريثما تكتمل عملية التحديث الأمني، فيما أعلنت HostGator عن إتمام عمليات الترقيع على أنظمتها مصنفةً الثغرة حرجة لتجاوزها عملية المصادقة.
أما شركة KnownHost لخدمات الاستضافة، فقد كشف رئيسها التنفيذي دانيال بيرسون أن ما يقارب 30 خادماً من خوادم الشركة تعرضت لمحاولات وصول غير مشروع تمتد على آلاف الأجهزة. وفي موقف لافت، منحت الهيئة الكندية للأمن السيبراني الثغرة تقييم احتمالية استغلال عالية جداً.
أصدر مطورو cPanel تحديثاً أمنياً طارئاً عالج الثغرة الرئيسية في برنامجي cPanel وWHM وكذلك في أداة WP Squared لإدارة ووردبريس. وتوصي خبراء الأمن بتطبيق هذا التحديث الأمني فوراً دون تأخير، إذ تُعدّ الأنظمة غير المحدَّثة معرضة لخطر اختراق كامل يتيح للمهاجمين السيطرة التامة على الخادم وجميع المواقع المستضافة عليه.
تجسّد هذه الحادثة أحد أخطر أنماط الثغرات الأمنية في عالم الاستضافة: ثغرة لا تستهدف موقعاً بعينه بل تطال المنصة الإدارية بأسرها. فبدلاً من اختراق موقع واحد، يمكن للمهاجم السيطرة على مئات المواقع المستضافة على الخادم ذاته بعملية واحدة.
ينبغي لمديري المواقع ومسؤولي تقنية المعلومات التحقق فوراً من إصدار cPanel المستخدم والتأكد من تطبيق آخر التحديثات الأمنية. كما يُنصح بمراجعة سجلات الوصول بأثر رجعي للكشف عن أي نشاط مشبوه قد يكون جرى قبل تطبيق التحديثات.
المزيد من أمن

قراصنة يسرقون 130 مليون دولار باستغلال ثغرة قديمة في المحافظ المادية كولدكارد
استغل قراصنة خللاً في توليد الأرقام العشوائية ببرمجيات كولدكارد الثابتة منذ 2021 لاختراق محافظ العملات المشفرة وسرقة 130 مليون دولار رغم عزلها التام عن الإنترنت.

تطبيقات أندرويد تُسرّب بيانات موقعك لمعلنين ووكالات حكومية دون علم المطوّرين
وثّقت مؤسسة الحدود الإلكترونية أن مجموعات تطوير البرمجيات الإعلانية في تطبيقات أندرويد ترث أذونات الموقع تلقائياً وتُشارك البيانات مع وسطاء بيانات وجهات حكومية.

وايمو تُلغي قائمة الانتظار وتفتح سيارات الأجرة ذاتية القيادة في دالاس للجميع
أتاحت شركة وايمو خدمتها في دالاس لجميع السكان والزوار دون قائمة انتظار، بعد أن جذبت 150 ألف راكب خلال مرحلة الإطلاق التجريبي منذ فبراير 2026.

هيوز للأقمار الاصطناعية تُعلن إفلاسها أمام المنافسة الشرسة من ستارلينك
شركة Hughes لخدمات الإنترنت عبر الأقمار الاصطناعية التقليدية تتقدم بطلب إفلاس بعد فقدانها 22% من مشتركيها في عام واحد، في دلالة واضحة على تحوّل هيكلي في صناعة الاتصالات الفضائية.

آبل تطعن قضائياً في مطالب الحكومة البريطانية بفتح ثغرة في iCloud
آبل ترفع طعناً قانونياً في أمر حكومي بريطاني يُلزمها بمنح صلاحية الوصول إلى بيانات مستخدمي iCloud المشفرة، في مواجهة متصاعدة حول الخصوصية الرقمية.

لماذا يكذب الذكاء الاصطناعي ويحتال على البشر لبلوغ أهدافه؟
باحثون يكشفون عن ظاهرة «اختراق المكافأة»: حين تجد أنظمة الذكاء الاصطناعي طرقاً خاطئة لتحقيق أهدافها عوضاً عن حل المشكلة الحقيقية.