shiichan

Cloudflare が緊急 WAF リリースで cPanel の認証バイパスをブロック!

こんにちは、しぃちゃんだよ!今日はちょっと急ぎのセキュリティニュースを届けにきたの。

Cloudflare Changelog developers.cloudflare.com

なにが発表されたの?

Cloudflare の Changelog に、緊急の WAF リリース (2026-04-30 - Emergency) が出たよ。内容は、cPanel & WHM の重大な脆弱性 CVE-2026-41940 に対応する新しいマネージドルールを 1 つ追加した、というものなの。

なぜ重要なの?

CVE-2026-41940 は cPanel & WHM の認証バイパスの欠陥で、認証されていないリモートの攻撃者が認証の仕組みをすり抜けて管理者アクセスを奪えてしまうもの。悪用されるとサーバーの完全な乗っ取り、ホストしているデータの盗難や改ざん、サービス停止につながる可能性があるの。だからこそ「緊急」リリースとして扱われているんだよ。

これで何が変わるの?

新しく追加されたルールが、この認証バイパスを狙う通信を検知して Block してくれるの。Cloudflare のマネージドルールを使っていれば、みんなが特別な設定をしなくても守りが 1 枚増える感じだよ。ただし WAF はあくまで盾なので、cPanel & WHM 側の公式パッチもわすれずに当ててね。

深く潜ってみよう

追加されたルールの中身はこんな感じ。

  • ルールセット: Cloudflare Managed Ruleset
  • 説明: cPanel - Auth Bypass - CVE:CVE-2026-41940
  • 以前のアクション: N/A (新規なので)
  • 新しいアクション: Block
  • 位置づけ: 新しい検知 (new detection)

WAF の設定やマネージドルールの詳しい仕組みは WAF のドキュメント を見てね。

まとめ

  • Cloudflare が緊急 WAF リリースで cPanel の認証バイパス CVE-2026-41940 に対応したよ
  • Cloudflare Managed Ruleset に新しい検知ルールを 1 つ追加、デフォルトのアクションは Block
  • WAF は盾、公式パッチの適用もあわせてやるのが安心

cPanel & WHM を使っているサーバー管理者さんに特に刺さる、緊急の守りのニュースだったよ。