En kritisk sårbarhet i CentOS Web Panel blir nå aktivt utnyttet, noe som har utløst en ny advarsel fra det amerikanske Cybersecurity and Infrastructure Security Agency. Angripere går etter eksponerte servere som kjører utdaterte versjoner av kontrollpanelet, som brukes i tusenvis av Linux-baserte webhotellmiljøer. CISA har lagt feilen til sin katalog over kjente utnyttede sårbarheter og oppfordrer administratorer til å oppdatere umiddelbart.
Hva sårbarheten muliggjør
Sikkerhetsforskere rapporterer at feilen tillater fjernkjøring av kode på berørte systemer. Angripere sender spesialutformede forespørsler som omgår sikkerhetskontroller i kontrollpanelet. Når de får tilgang, kan de kjøre kommandoer med høye privilegier og ta kontroll over serveren.
Sårbarheten har kritisk alvorlighetsgrad fordi den gir angripere direkte tilgang til sentrale systemfunksjoner. Lykkes utnyttelsen, kan inntrengere:
- Installere bakdører
- Endre filer og databaser
- Stjele legitimasjon
- Distribuere løsepengevirus
- Bevege seg videre inn i nettverket
Disse evnene gjør feilen spesielt farlig for hosting-leverandører og administratorer som bruker CentOS Web Panel (CWP).
Angrep allerede observert i praksis
Flere sikkerhetsteam bekrefter at trusselaktører allerede utnytter sårbarheten. Angripere skanner internett etter upatchede systemer og gjennomfører automatiserte forsøk på å kompromittere dem. Loggdata samlet inn av forskere viser en bølge av forespørsler som forsøker å trigge feilen.
Noen servere opplevde uautorisert kommandoekskvering bare minutter etter eksponering. I flere tilfeller oppdaget administratorer uvanlige prosesser, nye brukerkontoer og ondsinnede skript lagt til i systemet. Disse indikasjonene tyder på koordinerte angrep fra grupper som følger nøye med på nylig avslørte sårbarheter.
Hvorfor CISA kom med en akut advarsel
CISA legger kun til sårbarheter i katalogen sin når det finnes pålitelig bevis på aktiv utnyttelse. Når en sårbarhet er oppført, må alle amerikanske føderale etater patche innen fristen. Etaten oppfordrer også private virksomheter til å følge samme praksis på grunn av risikoen for full systemkompromittering.
CISA understreker at upatchede CWP-systemer forblir høyt prioriterte mål. Webhotellservere lagrer sensitiv kundedata, API-nøkler, konfigurasjonsfiler og driftslegitimasjon. Når angripere får fotfeste på én server, kan de ofte bevege seg videre i nettverket.
Patch-tilgjengelighet og anbefalte tiltak
CWP-teamet har utgitt en oppdatert versjon og ber administratorer oppdatere umiddelbart. Kontrollpanelet oppdateres ikke automatisk, noe som betyr at mange installasjoner fortsatt er utdaterte. Administratorer bør kontrollere versjonsnummeret, installere patcher og gjennomgå logger for mistenkelig aktivitet.
Anbefalte tiltak inkluderer:
- Oppdatering til siste CWP-versjon
- Utskifting av legitimasjon brukt på det berørte systemet
- Gjennomgang av logger for uvanlige innloggingsforsøk
- Blokkering av unødvendig ekstern tilgang til panelet
- Aktivering av brannmurregler og innbruddsdeteksjon
Disse tiltakene reduserer eksponeringen og minimerer risikoen for videre kompromittering.
Konklusjon
Sårbarheten i CentOS Web Panel utgjør en alvorlig trussel mot organisasjoner som driver Linux-baserte hostingmiljøer. Angripere utnytter allerede feilen for å få full kontroll over sårbare servere. CISAs advarsel understreker hastverket med rask patching, sterkere tilgangskontroller og kontinuerlig overvåkning. Administratorer må oppdatere umiddelbart og verifisere systemenes integritet for å forhindre videre utnyttelse.


0 responses to “CentOS Web Panel-sårbarhet: Hvorfor CISA advarer om aktiv utnyttelse”