{"id":110,"date":"2026-06-18T09:00:00","date_gmt":"2026-06-18T09:00:00","guid":{"rendered":"https:\/\/shattered.io\/fi\/2026\/06\/18\/cpanel-cve-2026-41940-haavoittuvuus\/"},"modified":"2026-06-18T20:55:48","modified_gmt":"2026-06-18T20:55:48","slug":"cpanel-cve-2026-41940-haavoittuvuus","status":"publish","type":"post","link":"https:\/\/shattered.io\/fi\/cpanel-cve-2026-41940-haavoittuvuus\/","title":{"rendered":"cPanel CVE-2026-41940: 1,5M palvelinta alttiina 60 p\u00e4iv\u00e4\u00e4 [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">cPanel-hallintapaneelin kriittinen haavoittuvuus CVE-2026-41940 paljastui maailmanlaajuiseksi katastrofiksi kev\u00e4\u00e4ll\u00e4 2026: noin 1,5 miljoonaa internet-altistettua palvelinta oli haavoittuvaisia kahden kuukauden ajan ennen kuin korjausp\u00e4ivitys julkaistiin 28. huhtikuuta 2026. CVSS-pisteet 9,8 tekev\u00e4t siit\u00e4 yhden vakavimmista web-is\u00e4nn\u00f6innin haavoittuvuuksista vuosikymmeniin. Suomalaiset ja pohjoismaiset web-palveluiden tarjoajat joutuivat p\u00e4ivitt\u00e4m\u00e4\u00e4n j\u00e4rjestelm\u00e4ns\u00e4 kiireellisesti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kriittinen-haavoittuvuus-jarkytti-web-isannointisektoria\">Kriittinen haavoittuvuus j\u00e4rkytti web-is\u00e4nn\u00f6intisektoria<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">cPanel on maailman laajimmin k\u00e4ytetty web-palvelimen hallintaymp\u00e4rist\u00f6. Se py\u00f6ritt\u00e4\u00e4 miljoonien verkkosivustojen ja s\u00e4hk\u00f6postipalvelinten hallintaa kaikkialla maailmassa, mukaan lukien Suomessa ja muissa Pohjoismaissa. Kun tietoturvayhti\u00f6 Hadrian julkisti 29. huhtikuuta 2026 yksityiskohtaisen teknisen analyysin CVE-2026-41940-haavoittuvuudesta, alan ammattilaiset havaitsivat tilanteen vakavuuden v\u00e4litt\u00f6m\u00e4sti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Haavoittuvuus mahdollistaa todentamattoman et\u00e4hy\u00f6kk\u00e4\u00e4j\u00e4n saada root-tason j\u00e4rjestelm\u00e4nvalvojan p\u00e4\u00e4sy WHM-hallintapaneeliin (Web Host Manager) ilman mink\u00e4\u00e4nlaisia k\u00e4ytt\u00e4j\u00e4tunnuksia tai salasanoja. Yksik\u00e4\u00e4n tunnistautumismekanismi ei pid\u00e4tt\u00e4nyt hy\u00f6kk\u00e4\u00e4j\u00e4\u00e4, ei edes kaksivaiheinen tunnistautuminen. Shodan-verkkoskanneritietojen mukaan noin 1,5 miljoonaa cPanel-instanssia oli altistettuna internetiin patausjulkaisun hetkell\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Erityisen h\u00e4lyytt\u00e4v\u00e4\u00e4 oli se, ett\u00e4 tietoturvayhti\u00f6 KnownHost vahvisti hy\u00f6kk\u00e4ysten alkaneen jo noin 23. helmikuuta 2026, eli l\u00e4hes kaksi kuukautta ennen virallisen korjausp\u00e4ivityksen julkaisemista. Haavoittuvuus toimi nollap\u00e4iv\u00e4haavoittuvuutena koko t\u00e4m\u00e4n ajan, jolloin hy\u00f6kk\u00e4\u00e4jill\u00e4 oli vapaat k\u00e4det kohdistaa iskujaan suojaamattomiin palvelimiin.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hyokkayksen-tekniset-yksityiskohdat-crlf-injektio-ohitti-kirjautumisen\">Hy\u00f6kk\u00e4yksen tekniset yksityiskohdat: CRLF-injektio ohitti kirjautumisen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-41940 on teknisesti CRLF-injektiohaavoittuvuus (Carriage Return Line Feed), joka kohdistuu cPanel-daemon-prosessiin nimelt\u00e4 <strong>cpsrvd<\/strong>. Haavoittuvuus sijaitsee <code>Session.pm<\/code>-moduulissa, jossa <code>saveSession()<\/code>-funktio kirjoittaa istuntotiedoston levylle <em>ennen<\/em> kuin sy\u00f6tteen sanitointi suoritetaan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">K\u00e4yt\u00e4nn\u00f6ss\u00e4 hy\u00f6kk\u00e4ys toimii seuraavasti: hy\u00f6kk\u00e4\u00e4j\u00e4 l\u00e4hett\u00e4\u00e4 HTTP Basic Auth -pyynn\u00f6n, johon on injektoitu rivinvaihtomerkki (<code>\\r\\n<\/code>) salasanakentt\u00e4\u00e4n. cpsrvd kirjoittaa t\u00e4m\u00e4n hy\u00f6kk\u00e4\u00e4j\u00e4kontrolloiman datan suoraan istuntotiedostoon levylle ennen validointia. Kun palvelin seuraavaksi lukee istuntotiedoston, se tulkitsee injektoidut rivit aidoiksi istuntoattribuuteiksi, mukaan lukien <code>user=root<\/code>, <code>hasroot=1<\/code>, <code>tfa_verified=1<\/code> ja <code>cp_auth=1<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tulos on se, ett\u00e4 hy\u00f6kk\u00e4\u00e4j\u00e4n istunto tulkitaan t\u00e4ysin autentikoituna root-istuntona, vaikka kirjautuminen ei koskaan tapahtunut. Hy\u00f6kk\u00e4ys vaatii ainoastaan verkkoyhteyden kohdepalvelimeen portilla 2083 (cPanel) tai 2087 (WHM). Exploit-koodia on my\u00f6s julkaistu avoimesti GitHubissa nimell\u00e4 &#8220;cPanelSniper&#8221;, mik\u00e4 madalsi merkitt\u00e4v\u00e4sti hy\u00f6kk\u00e4yksen teknist\u00e4 kynnyst\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hadrian-tietoturvayhti\u00f6 kuvasi haavoittuvuuden vaikutuksen ytimen seuraavasti: &#8220;The impact is unauthenticated root administrative access to WHM, enabling control-plane manipulation and server-wide compromise&#8221; (suom: &#8220;Vaikutus on todentamaton root-tason j\u00e4rjestelm\u00e4nvalvojan p\u00e4\u00e4sy WHM-hallintapaneeliin, mahdollistaen koko hallintakerroksen manipuloinnin ja palvelinlaajuisen kompromissin&#8221;).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"istuntotiedostoon-perustuva-kilpailutilanne\">Istuntotiedostoon perustuva kilpailutilanne<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Trend Micro kuvaili teknisess\u00e4 analyysissaan haavoittuvuuden ytimess\u00e4 olevan my\u00f6s kilpailutilanne (race condition): cPanel tallentaa istuntodatan sek\u00e4 raakatekstitiedostoon ett\u00e4 JSON-v\u00e4limuistiin. Hy\u00f6kk\u00e4\u00e4j\u00e4kontrolloitu data pysyy t\u00e4ss\u00e4 v\u00e4limuistiikkunassa ja saa tunnistautumiskerroksen luottamuksen ennen kuin sanitointi pystyy korjaamaan tilanteen. Trend Micro luonnehti tilannetta poikkeuksellisen vakavaksi: &#8220;CVE-2026-41940 (CVSS 3.1: 9.8) is a critical pre-authentication vulnerability in cPanel &amp; WHM, the world&#8217;s most widely deployed web hosting platform, that allows an unauthenticated remote attacker to gain root-level access to the WHM administrative interface without valid credentials.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kahden-kuukauden-nollapaiva-hyvaksikaytto-alkoi-helmikuussa-2026\">Kahden kuukauden nollap\u00e4iv\u00e4: hyv\u00e4ksik\u00e4ytt\u00f6 alkoi helmikuussa 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Picus Security -tietoturvayhti\u00f6n telemetria-analyysi paljasti, ett\u00e4 aktiivinen hyv\u00e4ksik\u00e4ytt\u00f6 alkoi noin 23. helmikuuta 2026. T\u00e4m\u00e4 tarkoittaa, ett\u00e4 haavoittuvuus toimi nollap\u00e4iv\u00e4haavoittuvuutena yli 60 p\u00e4iv\u00e4\u00e4 ennen kuin cPanel julkaisi h\u00e4t\u00e4p\u00e4ivityksen 28. huhtikuuta 2026. Pitk\u00e4 nollap\u00e4iv\u00e4ikkuna antoi uhkatoimijoille poikkeuksellisen paljon aikaa laajentaa hy\u00f6kk\u00e4yksi\u00e4\u00e4n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Picus Securityn tutkijat kirjoittivat analyysissaan: &#8220;In-the-wild exploitation predates the patch by roughly two months. Exploitation was confirmed as a true zero-day, and CISA added CVE-2026-41940 to the Known Exploited Vulnerabilities catalog&#8221; (suom: &#8220;Aktiivinen hy\u00f6dynt\u00e4minen edelsi paikkaa noin kahdella kuukaudella. Haavoittuvuus vahvistettiin todelliseksi nollap\u00e4iv\u00e4ksi, ja CISA lis\u00e4si CVE-2026-41940:n tunnettujen hy\u00f6dynnettyjen haavoittuvuuksien luetteloon&#8221;).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">watchTowr Labs julkaisi haavoittuvuudesta analyysin otsikolla &#8220;The Internet Is Falling Down, Falling Down, Falling Down&#8221; (suom: &#8220;Internet kaatuu, kaatuu, kaatuu&#8221;). Heid\u00e4n mukaansa erityisen huolestuttavaa oli se, ett\u00e4 haavoittuvuus koski <em>kaikkia<\/em> tuettuja cPanel &amp; WHM -versioita versiosta 11.40 alkaen: &#8220;According to cPanel, this vulnerability affects \u2014 and we cannot stress this enough \u2014 <strong>all currently supported versions<\/strong> of cPanel &amp; WHM. Not some, or a few, or a specific release track&#8221; (suom: &#8220;cPanelin mukaan t\u00e4m\u00e4 haavoittuvuus vaikuttaa kaikkiin tuettuihin versioihin cPanel &amp; WHM:st\u00e4. Ei joihinkin, ei muutamaan, ei tiettyyn versiohaaran&#8221;).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">KnownHost-is\u00e4nn\u00f6intipalveluntarjoajan vahvistuksen mukaan haavoittuvuutta k\u00e4ytettiin hyv\u00e4ksi jo ennen paikkauksen julkaisemista, mik\u00e4 luokittelee tapauksen todelliseksi nollap\u00e4iv\u00e4hy\u00f6kk\u00e4ykseksi. T\u00e4m\u00e4 on erityisen merkitt\u00e4v\u00e4\u00e4, koska cPanel-is\u00e4nn\u00f6ij\u00e4t eiv\u00e4t voineet suojautua haavoittuvuudelta edes pit\u00e4m\u00e4ll\u00e4 ohjelmistonsa ajan tasalla, sill\u00e4 korjausp\u00e4ivityst\u00e4 ei ollut saatavilla.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"15-miljoonaa-altistunutta-palvelinta-maailmanlaajuinen-uhkakuva\">1,5 miljoonaa altistunutta palvelinta: maailmanlaajuinen uhkakuva<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Shodan-verkkoskannerista ker\u00e4tyt tiedot, joihin Rapid7 viittasi Picus Securityn yhteenvedossa, paljastivat noin 1,5 miljoonan internet-altistetun cPanel-instanssin olemassaolon hy\u00f6kk\u00e4yshetkell\u00e4. N\u00e4m\u00e4 palvelimet py\u00f6rittiv\u00e4t miljoonien verkkosivustojen, s\u00e4hk\u00f6postipalvelinten ja web-sovellusten hallintapaneeleja kaikkialla maailmassa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cPanel &amp; WHM on erityisen suosittu jaetun web-is\u00e4nn\u00f6innin (shared hosting) toimittajien keskuudessa, mik\u00e4 tarkoittaa, ett\u00e4 yksitt\u00e4inen vaarantunut palvelin voi pit\u00e4\u00e4 sis\u00e4ll\u00e4\u00e4n satoja tai jopa tuhansia eri asiakkaille kuuluvia verkkosivustoja. Hy\u00f6kk\u00e4\u00e4j\u00e4, joka sai root-p\u00e4\u00e4syn WHM-hallintapaneeliin, pystyi k\u00e4yt\u00e4nn\u00f6ss\u00e4 hallitsemaan kaikkia palvelimella toimivia sivustoja kerralla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Raporttien mukaan kampanjan aikana yli 40 000 palvelinta vaarantui ja rekrytoitiin bottiverkkoon tai sai kiristysohjelman asennuksen. Hy\u00f6kk\u00e4ys kohdistui erityisesti kolmeen cpsrvd-porttiin: WHM-portit 2086 ja 2087 sek\u00e4 cPanel-portit 2082 ja 2083. Kaikki kolme porttiparia ajoivat samaa haavoittuvaa istuntok\u00e4sittelykoodia, joten mik\u00e4 tahansa niist\u00e4 riitti hy\u00f6kk\u00e4yksen suorittamiseen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sorry-kiristysohjelma-ja-mirai-bottiverkon-rekrytointi\">SORRY-kiristysohjelma ja Mirai-bottiverkon rekrytointi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Haavoittuvuutta hy\u00f6dynnettiin kahdella p\u00e4\u00e4asiallisella tavalla: kiristysohjelmien asennuksella ja bottiverkon rakentamisella. Tietoturvaraporttien mukaan hy\u00f6kk\u00e4\u00e4j\u00e4t ottivat WHM-p\u00e4\u00e4syns\u00e4 kautta kontrollin palvelimiin ja asensivat niihin <strong>SORRY-kiristysohjelman<\/strong>, joka salasi palvelimen tiedostot ja vaati lunnaita salausavaimesta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">SORRY-kiristysohjelma kohdistui erityisesti web-is\u00e4nn\u00f6intiymp\u00e4rist\u00f6iss\u00e4 yleisiin tiedostomuotoihin: verkkosivustojen tiedostoihin, tietokantoihin, s\u00e4hk\u00f6postiin ja varmuuskopioihin. Root-p\u00e4\u00e4syn ansiosta kiristysohjelma pystyi salaamaan my\u00f6s palvelimen hallinta- ja konfiguraatiotiedostoja, mik\u00e4 teki palautumisesta erityisen vaikeaa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rinnakkaisena kampanjana hy\u00f6kk\u00e4\u00e4j\u00e4t rekrytoivat vaarantuneita palvelimia <strong>Mirai-bottiverkkoon<\/strong>. Mirai on tunnettu IoT-laitteiden ja palvelinten komentamista varten suunniteltu haittaohjelmaperhe, jota k\u00e4ytet\u00e4\u00e4n laajalti hajautettujen palvelunestohy\u00f6kk\u00e4ysten (DDoS) toteuttamiseen. Root-p\u00e4\u00e4sy mahdollisti Mirai-bin\u00e4\u00e4rien asentamisen suoraan palvelimelle ilman ylim\u00e4\u00e4r\u00e4isi\u00e4 haavoittuvuuksia. Kompromisoidut palvelimet pystyiv\u00e4t toimimaan hy\u00f6kk\u00e4ysten l\u00e4ht\u00f6pistein\u00e4 muita kohteita vastaan, mik\u00e4 monimutkastaa uhkakuvaa entisest\u00e4\u00e4n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cisa-ja-kansainvaliset-viranomaisvaroitukset\">CISA ja kansainv\u00e4liset viranomaisvaroitukset<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto CISA lis\u00e4si CVE-2026-41940:n <strong>Known Exploited Vulnerabilities (KEV) -luetteloon<\/strong> pian haavoittuvuuden paljastumisen j\u00e4lkeen. KEV-luetteloon lis\u00e4\u00e4minen tarkoittaa, ett\u00e4 CISA on vahvistanut haavoittuvuuden aktiivisen hyv\u00e4ksik\u00e4yt\u00f6n ja liittovaltion virastoilla on velvollisuus paikata se m\u00e4\u00e4r\u00e4tyss\u00e4 ajassa. T\u00e4m\u00e4 luokittelu signaloi my\u00f6s yksityiselle sektorille ja kansainv\u00e4lisille toimijoille tilanteen vakavuuden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Euroopassa EU:n kyberkest\u00e4vyysasetus (CRA), jonka ilmoitusvelvollisuudet tulevat voimaan 11. syyskuuta 2026, velvoittaa valmistajia raportoimaan aktiivisesti hy\u00f6dynnetyist\u00e4 haavoittuvuuksista 24 tunnin kuluessa asianomaisille CSIRT-elimille. CVE-2026-41940:n kaltainen tapaus havainnollistaa konkreettisesti, miksi n\u00e4m\u00e4 raportointivelvollisuudet on katsottu tarpeellisiksi: nollap\u00e4iv\u00e4hy\u00f6kk\u00e4ykset voivat laajentua h\u00e4lytt\u00e4v\u00e4n nopeasti ennen kuin isot toimijat reagoivat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Suomessa Liikenne- ja viestint\u00e4virasto Traficom valvoo kyberturvallisuutta ja tiedottaa kriittisist\u00e4 haavoittuvuuksista suomalaisille toimijoille. Suomen kyberkest\u00e4vyysasetuksen kansalliset t\u00e4yt\u00e4nt\u00f6\u00f6npanos\u00e4\u00e4nn\u00f6kset astuivat voimaan 1. kes\u00e4kuuta 2026. Tapaus kuten CVE-2026-41940 korostaa, kuinka nopeasti hallintatasojen haavoittuvuudet voivat eskaloitua kansallisen tason uhkiksi, ja miksi yritysten on yll\u00e4pidett\u00e4v\u00e4 nopeita paikkaamisk\u00e4yt\u00e4nt\u00f6j\u00e4.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"haavoittuvat-versiot-ja-paikkaus-mita-teknisesti-korjattiin\">Haavoittuvat versiot ja paikkaus: mit\u00e4 teknisesti korjattiin<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">cPanel julkaisi 28. huhtikuuta 2026 h\u00e4t\u00e4p\u00e4ivitykset kaikille tuetuille versioille. Paikkaus korvasi <code>Session.pm<\/code>-moduulin istuntodatan k\u00e4sittelyn niin, ett\u00e4 CRLF-merkit suodatetaan ennen kuin data kirjoitetaan istuntotiedostoon. My\u00f6s istuntotiedoston lukemisen logiikkaa muutettiin niin, ettei hy\u00f6kk\u00e4\u00e4j\u00e4kontrolloitu data voi en\u00e4\u00e4 ylenty\u00e4 todennettuja istuntoattribuutteja vastaaviksi kentiksi.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>cPanel &amp; WHM -versiohaara<\/th><th>Haavoittuva versio<\/th><th>Korjattu versio<\/th><th>Julkaisup\u00e4iv\u00e4<\/th><\/tr><\/thead><tbody><tr><td>11.110.x<\/td><td>11.110.0.96 ja vanhemmat<\/td><td>11.110.0.97<\/td><td>28.4.2026<\/td><\/tr><tr><td>11.118.x<\/td><td>11.118.0.62 ja vanhemmat<\/td><td>11.118.0.63<\/td><td>28.4.2026<\/td><\/tr><tr><td>11.126.x<\/td><td>11.126.0.53 ja vanhemmat<\/td><td>11.126.0.54<\/td><td>28.4.2026<\/td><\/tr><tr><td>11.132.x<\/td><td>11.132.0.28 ja vanhemmat<\/td><td>11.132.0.29<\/td><td>28.4.2026<\/td><\/tr><tr><td>11.134.x<\/td><td>11.134.0.19 ja vanhemmat<\/td><td>11.134.0.20<\/td><td>28.4.2026<\/td><\/tr><tr><td>11.136.x<\/td><td>11.136.0.4 ja vanhemmat<\/td><td>11.136.0.5<\/td><td>28.4.2026<\/td><\/tr><tr><td>WP Squared<\/td><td>Kaikki versiot ennen 28.4.2026<\/td><td>P\u00e4ivitetty versio<\/td><td>28.4.2026<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Huomionarvoista on, ett\u00e4 kaikki versiot 11.40:st\u00e4 eteenp\u00e4in olivat haavoittuvaisia, mutta virallinen tuki on saatavilla vain uudemmille versioille. Vanhempia, tuensaannin ulkopuolella olevia versioita k\u00e4ytt\u00e4v\u00e4t palvelimet j\u00e4iv\u00e4t ilman virallista korjausp\u00e4ivityst\u00e4, mik\u00e4 asettaa ne edelleen riskialttiiksi. WP Squared, cPanelin WordPress-is\u00e4nn\u00f6intiratkaisu, sai my\u00f6s oman korjausp\u00e4ivityksens\u00e4 samana p\u00e4iv\u00e4n\u00e4.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vertailu-cve-2026-41940-muihin-kriittisiin-haavoittuvuuksiin-2025-2026\">Vertailu: CVE-2026-41940 muihin kriittisiin haavoittuvuuksiin 2025-2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-41940 asettuu eritt\u00e4in vakavien web-infrastruktuurihaavoittuvuuksien joukkoon, mutta sen erityinen vaarallisuus johtuu is\u00e4nt\u00e4j\u00e4rjestelmien hallintakerrokseen kohdistumisesta. Alla oleva vertailutaulukko kuvaa merkitt\u00e4vimpi\u00e4 kriittisi\u00e4 haavoittuvuuksia vuosilta 2025-2026.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>CVE<\/th><th>Tuote<\/th><th>Haavoittuvuustyyppi<\/th><th>CVSS<\/th><th>Altistuneita<\/th><th>Nollap\u00e4iv\u00e4<\/th><th>CISA KEV<\/th><\/tr><\/thead><tbody><tr><td>CVE-2026-41940<\/td><td>cPanel &amp; WHM<\/td><td>Todennuksen ohitus (CRLF)<\/td><td>9,8<\/td><td>~1 500 000<\/td><td>Kyll\u00e4 (60 pv)<\/td><td>Kyll\u00e4<\/td><\/tr><tr><td>CVE-2026-0257<\/td><td>Palo Alto GlobalProtect VPN<\/td><td>Todennuksen ohitus<\/td><td>9,8<\/td><td>Yritysverkot maailmanlaajuisesti<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><\/tr><tr><td>CVE-2026-1340<\/td><td>Ivanti EPMM<\/td><td>Et\u00e4koodin suoritus<\/td><td>9,8<\/td><td>Liittovaltiovirastot<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><\/tr><tr><td>CVE-2026-23016<\/td><td>Fortinet FortiSandbox<\/td><td>Et\u00e4koodin suoritus<\/td><td>9,8<\/td><td>Yritysturvaj\u00e4rjestelm\u00e4t<\/td><td>Ei<\/td><td>Ei<\/td><\/tr><tr><td>CVE-2026-10956<\/td><td>Ghost CMS<\/td><td>SQL-injektio (ClickFix)<\/td><td>9,1<\/td><td>Blogipalvelimet maailmanlaajuisesti<\/td><td>Kyll\u00e4<\/td><td>Ei<\/td><\/tr><tr><td>CVE-2021-44228<\/td><td>Log4j (Log4Shell)<\/td><td>Et\u00e4koodin suoritus (JNDI)<\/td><td>10,0<\/td><td>Satoja miljoonia (historiallinen)<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Vertailusta k\u00e4y ilmi, ett\u00e4 CVE-2026-41940 sijoittuu vakavuudeltaan samalle tasolle kuin muut vuoden 2026 kriittisimm\u00e4t haavoittuvuudet. Sen erityinen piirre on kohdeymp\u00e4rist\u00f6: cPanel hallinnoi kokonaista web-is\u00e4nn\u00f6innin ekosysteemi\u00e4, joten yhden palvelimen kompromissoituminen voi johtaa satojen tai tuhansien asiakassivustojen vaarantumiseen kerralla. Historiallisessa vertailussa ainoastaan Log4Shell vuodelta 2021 ylitti t\u00e4m\u00e4n haavoittuvuuden mittakaavassa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"turvallisuustutkijoiden-analyysit-hadrian-watchtowr-ja-picus\">Turvallisuustutkijoiden analyysit: Hadrian, watchTowr ja Picus<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Haavoittuvuuden tutkiminen ja julkistaminen tapahtui useiden turvallisuusyhti\u00f6iden koordinoidun ty\u00f6n tuloksena. Hadrian julkaisi yksityiskohtaisen teknisen analyysin 29. huhtikuuta 2026, jossa kuvattiin haavoittuvuuden juurisyy ja koko hy\u00f6kk\u00e4ysketju. Hadrian totesi raportissaan haavoittuvuuden juurisyyn olevan <code>saveSession()<\/code>-funktion toimintalogiikassa: funktio kirjoittaa istuntodatan levylle ennen sanitointia, mik\u00e4 luo ikkunan hy\u00f6kk\u00e4ykselle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">watchTowr Labs toi analyysiinsa kriittist\u00e4 n\u00e4k\u00f6kulmaa korostaen, ett\u00e4 tilanteen vakavuutta lis\u00e4si haavoittuvuuden levinneisyys. Heid\u00e4n mukaansa KnownHost vahvisti in-the-wild hyv\u00e4ksik\u00e4yt\u00f6n ja totesi, ett\u00e4 haavoittuvuutta k\u00e4ytettiin nollap\u00e4iv\u00e4n\u00e4 &#8220;merkitt\u00e4v\u00e4\u00e4 osaa internetist\u00e4&#8221; vastaan, koska cPanel hallinnoi web-is\u00e4nn\u00f6innin hallintatasoa laajassa mittakaavassa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Picus Security analysoi haavoittuvuuden laajuuden hyv\u00e4ksik\u00e4ytt\u00f6tietojen perusteella. Heid\u00e4n telemetriansa perusteella aktiivinen hyv\u00e4ksik\u00e4ytt\u00f6 alkoi noin kaksi kuukautta ennen paikkauksen julkaisemista, mik\u00e4 on merkitt\u00e4v\u00e4sti pidempi nollap\u00e4iv\u00e4ikkuna kuin useimmissa muissa kriittisiss\u00e4 haavoittuvuuksissa. CISA:n KEV-luettelointi vahvistaa virallisesti sen, ett\u00e4 haavoittuvuutta k\u00e4ytettiin aktiivisesti hyv\u00e4ksi ennen paikkauksen julkaisemista.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"avoimen-lahdekoodin-exploit-ja-vastuullinen-julkistaminen\">Avoimen l\u00e4hdekoodin exploit ja vastuullinen julkistaminen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Haavoittuvuuden paljastumisen j\u00e4lkeen GitHubiin ilmestyi avoin exploit-viitekehys nimell\u00e4 &#8220;cPanelSniper&#8221;, joka automatisoi CVE-2026-41940:n hy\u00f6dynt\u00e4misen. T\u00e4m\u00e4 madaltaa merkitt\u00e4v\u00e4sti hy\u00f6kk\u00e4ysten teknist\u00e4 kynnyst\u00e4: aiemmin vaativan tietoturvaosaamisen sijaan hy\u00f6kk\u00e4ykset ovat nyt kaikkien hy\u00f6kk\u00e4\u00e4jien ulottuvilla. Tilanne korostaa nopean paikkaamisen kriittist\u00e4 t\u00e4rkeytt\u00e4, erityisesti julkisesti altistuneille hallintaportaaleille.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"suomi-ja-pohjoismaat-vaikutukset-isannointisektoriin\">Suomi ja Pohjoismaat: vaikutukset is\u00e4nn\u00f6intisektoriin<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">cPanel on laajasti k\u00e4yt\u00f6ss\u00e4 suomalaisilla ja pohjoismaisilla web-is\u00e4nn\u00f6intipalveluiden tarjoajilla. Vaikka yksitt\u00e4isi\u00e4 suomalaisia uhreja ei ole julkisesti nimetty, Shodan-datojen perusteella on selv\u00e4\u00e4, ett\u00e4 suomalaisia cPanel-palvelimia kuului altistuneiden 1,5 miljoonan palvelimen joukkoon. Palvelinten hallintaportit 2083 ja 2087 olivat avoimena internetiin altistavia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DNV:n &#8220;How Cyber Resilient Are the Nordics?&#8221; -raportti vuodelta 2026 kuvaa alueellista kyberturvallisuustilannetta laajemmin: vuonna 2025 Pohjoismaissa havaittiin yhteens\u00e4 166 kyberh\u00e4iri\u00f6t\u00e4, joista 44 kohdistui Suomeen, 60 Ruotsiin, 41 Tanskaan ja 21 Norjaan. Norjassa yli puolet (52 %) kriittisten sektoreiden johtajista katsoi kyberkest\u00e4vyyden olevan &#8220;jonkun muun vastuulla&#8221;. DNV Cyberin tutkijat korostivat Tanskan raportin yhteydess\u00e4, ett\u00e4 &#8220;suurimmat puutteet eiv\u00e4t ole teknisiss\u00e4 kontrolleissa, vaan johtotason omistajuudessa, sektorienv\u00e4lisess\u00e4 koordinaatiossa ja kyvyss\u00e4 reagoida laajamittaisesti&#8221;.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Suomen NIS2-lains\u00e4\u00e4d\u00e4nt\u00f6 (kyberturvallisuuslaki) asettaa kriittisen infrastruktuurin toimijoille ja merkitt\u00e4ville digitaalisen yhteiskunnan palveluntarjoajille tiukat vaatimukset haavoittuvuuksien hallintaan. Web-is\u00e4nn\u00f6intisektori kuuluu digitaalisen infrastruktuurin toimialaan, joka on NIS2:n piiriss\u00e4. Paikkaamattomat cPanel-haavoittuvuudet voivat johtaa Suomessa jopa 10 miljoonan euron hallinnollisiin sakkoihin NIS2:n nojalla, mik\u00e4li ne johtavat merkitt\u00e4viin tietoturvaloukkauksiin ja velvollisuuksien laiminly\u00f6ntiin.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"mita-palvelinkayttajien-tulee-tehda-nyt\">Mit\u00e4 palvelink\u00e4ytt\u00e4jien tulee tehd\u00e4 nyt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Yritykset ja palveluntarjoajat, jotka k\u00e4ytt\u00e4v\u00e4t cPanel &amp; WHM -alustaa, tarvitsevat v\u00e4litt\u00f6mi\u00e4 toimenpiteit\u00e4. Alla on selke\u00e4 toimenpidetaulukko prioriteettij\u00e4rjestyksess\u00e4, perustuen suositusten mukaisiin korjausk\u00e4yt\u00e4nt\u00f6ihin.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Toimenpide<\/th><th>Prioriteetti<\/th><th>Kuvaus<\/th><th>Aikatavoite<\/th><\/tr><\/thead><tbody><tr><td>P\u00e4ivit\u00e4 cPanel &amp; WHM<\/td><td>Kriittinen<\/td><td>P\u00e4ivit\u00e4 versioon 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20 tai 11.136.0.5 tai uudempaan<\/td><td>V\u00e4litt\u00f6m\u00e4sti<\/td><\/tr><tr><td>Tarkasta istuntotiedostot<\/td><td>Kriittinen<\/td><td>Tutki \/var\/cpanel\/sessions\/raw\/ ep\u00e4ilytt\u00e4vien istuntojen varalta; etsi CRLF-merkkej\u00e4 pass=-kent\u00e4st\u00e4<\/td><td>24 h kuluessa<\/td><\/tr><tr><td>Vaihda kaikki tunnistetiedot<\/td><td>Korkea<\/td><td>Vaihda root-salasana, WHM-p\u00e4\u00e4k\u00e4ytt\u00e4j\u00e4n salasana ja kaikki API-avaimet<\/td><td>24 h kuluessa<\/td><\/tr><tr><td>Tarkasta SSH-avaimet<\/td><td>Korkea<\/td><td>Poista tuntemattomat tai ep\u00e4ilytt\u00e4v\u00e4t SSH-avaimet j\u00e4rjestelm\u00e4st\u00e4<\/td><td>48 h kuluessa<\/td><\/tr><tr><td>Rajoita porttien n\u00e4kyvyys<\/td><td>Korkea<\/td><td>Rajoita portit 2083 ja 2087 vain luotetuille IP-osoitteille palomuurilla<\/td><td>48 h kuluessa<\/td><\/tr><tr><td>Ota k\u00e4ytt\u00f6\u00f6n lokiseuranta<\/td><td>Kohtalainen<\/td><td>Seuraa WHM-kirjautumislokeja ep\u00e4ilytt\u00e4vien root-istuntojen varalta taannehtivasti helmikuusta 2026 alkaen<\/td><td>1 viikko<\/td><\/tr><tr><td>Skannaa haittaohjelmia<\/td><td>Kohtalainen<\/td><td>Suorita koko palvelimen haittaohjelmatarkistus erityisesti SORRY-kiristysohjelman ja Mirai-bin\u00e4\u00e4rien varalta<\/td><td>1 viikko<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Erityist\u00e4 huomiota vaatii taannehtiva tutkinta: koska haavoittuvuutta hy\u00f6dynnettiin helmikuusta 2026 alkaen, kaikkien palvelink\u00e4ytt\u00e4jien tulisi tutkia lokitiedostot kyseisest\u00e4 ajankohdasta l\u00e4htien. Ep\u00e4ilytt\u00e4v\u00e4t root-kirjautumiset, tuntemattomien tiedostojen ilmestyminen tai palvelinresurssien poikkeuksellinen kulutus voivat viitata kompromissiin. Hadrian suosittelee my\u00f6s seuraamaan versiomuutoksia ja konfiguraatiopoikkeamia palvelimella, koska hy\u00f6kk\u00e4\u00e4j\u00e4t saattoivat muuttaa palvelinasetusten oletusarvoja.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"liiketoimintavaikutukset-ja-vaatimustenmukaisuus\">Liiketoimintavaikutukset ja vaatimustenmukaisuus<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-41940:n liiketoimintavaikutukset ovat laajat. Web-is\u00e4nn\u00f6intipalveluiden tarjoajille kompromissoitunut palvelin tarkoittaa v\u00e4lit\u00f6nt\u00e4 maineena- ja luottamustappiota. Jaetun is\u00e4nn\u00f6innin ymp\u00e4rist\u00f6iss\u00e4 kymmeni\u00e4 tai satoja asiakkaita saman palvelimen alle sijoittaneet yhti\u00f6t joutuivat informoimaan kaikkia asiakkaitaan mahdollisesta tietoturvaloukkauksesta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">EU:n NIS2-direktiivin mukaan merkitt\u00e4v\u00e4t digitaalisten palveluiden tarjoajat ovat velvollisia raportoimaan huomattavista tietoturvaloukkauksista 24 tunnin kuluessa asianomaisille viranomaisille. Suomessa t\u00e4m\u00e4 viranomainen on Traficom. Check Point Research arvioi, ett\u00e4 kyberiskut Euroopassa kasvoivat 20 prosenttia vuonna 2025. T\u00e4m\u00e4 tilasto yhdistettyn\u00e4 tapauksiin kuten CVE-2026-41940 osoittaa, ett\u00e4 organisaatioiden on investoitava enemm\u00e4n proaktiiviseen haavoittuvuuksien hallintaan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Erityisesti jaetun is\u00e4nn\u00f6innin palveluntarjoajille tilanteen oikeudellinen ulottuvuus on merkitt\u00e4v\u00e4. Jos yrityksen palvelimella sijainneet asiakkaiden verkkosivustot vaarantuivat, asiakkaat voivat vaatia korvausta tietosuojarikkomuksesta EU:n yleisen tietosuoja-asetuksen (GDPR) nojalla. GDPR:n mukaiset maksimisakot voivat nousta jopa 20 miljoonaan euroon tai 4 prosenttiin yrityksen maailmanlaajuisesta liikevaihdosta.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ennustukset-kuusi-kuukautta-haavoittuvuuden-jalkeen\">Ennustukset: kuusi kuukautta haavoittuvuuden j\u00e4lkeen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tietoturvakent\u00e4n kehitys CVE-2026-41940:n j\u00e4lkeen on ennakoitavissa useista n\u00e4k\u00f6kulmista, perustuen aiempien kriittisten haavoittuvuuksien historiallisiin malleihin:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Paikkaamattomia palvelimia hy\u00f6dynnet\u00e4\u00e4n viel\u00e4 kuukausia.<\/strong> Historiallinen data osoittaa, ett\u00e4 kriittisten haavoittuvuuksien t\u00e4ydellinen paikkaus vie yhteis\u00f6lt\u00e4 kuukausia. Merkitt\u00e4v\u00e4 osa 1,5 miljoonasta altistuneesta palvelimesta on todenn\u00e4k\u00f6isesti edelleen haavoittuvaisia joulukuuhun 2026 menness\u00e4, erityisesti pienempien is\u00e4nn\u00f6intipalveluntarjoajien ja itse hallittujen palvelinten osalta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. cPanel-kilpailijat hy\u00f6tyv\u00e4t markkinapaineesta.<\/strong> Tapaus kiihdytt\u00e4\u00e4 kiinnostusta vaihtoehtoisiin hallintapaneeliratkaisuihin, kuten Plesk, DirectAdmin ja avoimen l\u00e4hdekoodin vaihtoehdot. Web-is\u00e4nn\u00f6intimarkkinoilla odotetaan n\u00e4ht\u00e4v\u00e4n siirtymi\u00e4 seuraavan 12 kuukauden aikana, erityisesti yritysk\u00e4ytt\u00e4jien joukossa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. EU:n lains\u00e4\u00e4d\u00e4nt\u00f6paineet kasvavat.<\/strong> EU:n kyberkest\u00e4vyysasetus ja NIS2 luovat paineita nopeampiin paikkaustoimenpiteisiin. On odotettavissa, ett\u00e4 EU julkaisee vuoden 2026 loppuun menness\u00e4 suuntaviivat web-hallintapaneeliohjelmistojen tietoturvaluokituksesta osana laajempaa ohjelmistoturvallisuuden kehyst\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. CRLF-tyyppisi\u00e4 haavoittuvuuksia tutkitaan laajemmin.<\/strong> CVE-2026-41940:n paljastama CRLF-injektioarkkitehtuuri istuntotiedostonhallinnassa tulee johtamaan laajempaan auditointiin vastaavista toteutuksista muissa hallintaymp\u00e4rist\u00f6iss\u00e4. Tietoturvatutkijat etsiv\u00e4t todenn\u00e4k\u00f6isesti samankaltaisia heikkouksia muissa suosituissa web-hallintapaneeleissa sek\u00e4 muissa ohjelmistoissa, joissa istuntoja k\u00e4sitell\u00e4\u00e4n vastaavalla tavalla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Bottiverkot hy\u00f6dynt\u00e4v\u00e4t vaarantuneita palvelimia pitk\u00e4\u00e4n.<\/strong> Mirai-bottiverkkoon rekrytoitujen palvelinten poistaminen verkosta on hidasta prosessia, joka vaatii yhteisty\u00f6t\u00e4 internet-palveluntarjoajien ja viranomaisten v\u00e4lill\u00e4. Osa CVE-2026-41940:n kautta kompromisoiduista palvelimista toimii todenn\u00e4k\u00f6isesti bottiverkon osana viel\u00e4 vuoteen 2027.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"aiheeseen-liittyvaa\">Aiheeseen liittyv\u00e4\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lue lis\u00e4\u00e4 kyberhy\u00f6kk\u00e4yksist\u00e4 ja haavoittuvuuksista shattered.io:sta:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fi\/apt28-office-nollapaiva-2026\/\">Office-nollap\u00e4iv\u00e4 CVE-2026-21509: APT28 takana<\/a><\/li><li><a href=\"\/fi\/qilin-ransomware-1066-iskua-2026\/\">Qilin: 1 066 kiristysiskua ja 408 % kasvu<\/a><\/li><li><a href=\"\/fi\/nis2-suomi-kyberturvallisuuslaki-2026\/\">NIS2 Suomessa: 24 tunnin ilmoitusvelvollisuus ja 10 M\u20ac sakot<\/a><\/li><li><a href=\"\/fi\/cyber-resilience-act-suomi-2026\/\">Cyber Resilience Act: 15 M\u20ac sakot ja uudet velvollisuudet yrityksille<\/a><\/li><li><a href=\"\/fi\/pohjoismaiden-kyberuhat-44-hairiota-2026\/\">Pohjoismaiden kyberuhat 2026: 44 h\u00e4iri\u00f6t\u00e4 Suomessa<\/a><\/li><li><a href=\"\/fi\/salt-typhoon-fbi-salakuuntelu-2026\/\">Salt Typhoon: 80 maata ja FBI:n salakuuntelu<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ulkoiset-lahteet\">Ulkoiset l\u00e4hteet<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/hadrian.io\/blog\/cve-2026-41940-a-critical-authentication-bypass-in-cpanel\" rel=\"noopener noreferrer\" target=\"_blank\">Hadrian: CVE-2026-41940 tekninen analyysi<\/a><\/li><li><a href=\"https:\/\/www.picussecurity.com\/resource\/blog\/cve-2026-41940-explained-cpanel-whm-authentication-bypass-hit-1-5m-servers\" rel=\"noopener noreferrer\" target=\"_blank\">Picus Security: CVE-2026-41940 selitettyn\u00e4<\/a><\/li><li><a href=\"https:\/\/labs.watchtowr.com\/the-internet-is-falling-down-falling-down-falling-down-cpanel-whm-authentication-bypass-cve-2026-41940\/\" rel=\"noopener noreferrer\" target=\"_blank\">watchTowr Labs: The Internet Is Falling Down<\/a><\/li><li><a href=\"https:\/\/success.trendmicro.com\/en-US\/solution\/KA-0023294\" rel=\"noopener noreferrer\" target=\"_blank\">Trend Micro: CVE-2026-41940 tietoturvaohje<\/a><\/li><li><a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-41940\" rel=\"noopener noreferrer\" target=\"_blank\">CVE.org: CVE-2026-41940 virallinen tietue<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"usein-kysytyt-kysymykset\">Usein kysytyt kysymykset<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mita-on-cve-2026-41940\">Mit\u00e4 on CVE-2026-41940?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-41940 on kriittinen CVSS 9,8 -pisteiden todennuksen ohitushaavoittuvuus cPanel &amp; WHM -hallintapaneeliohjelmistossa. Se hy\u00f6dynt\u00e4\u00e4 CRLF-injektiota istuntotiedostoon ja mahdollistaa todentamattoman hy\u00f6kk\u00e4\u00e4j\u00e4n saada root-tason j\u00e4rjestelm\u00e4nvalvojan p\u00e4\u00e4syn ilman k\u00e4ytt\u00e4j\u00e4tunnuksia tai salasanoja.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kuinka-monta-palvelinta-haavoittuvuus-koskee\">Kuinka monta palvelinta haavoittuvuus koskee?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Shodan-verkkoskanneritietojen mukaan noin 1,5 miljoonaa cPanel-instanssia oli altistettuna internetille haavoittuvuuden paljastumishetkell\u00e4. Kaikki cPanel &amp; WHM -versiot 11.40:st\u00e4 eteenp\u00e4in olivat haavoittuvaisia ennen 28. huhtikuuta 2026 julkaistua korjausp\u00e4ivityst\u00e4.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"oliko-cve-2026-41940-nollapaivahaavoittuvuus\">Oliko CVE-2026-41940 nollap\u00e4iv\u00e4haavoittuvuus?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kyll\u00e4. KnownHost-is\u00e4nn\u00f6intipalveluntarjoaja vahvisti, ett\u00e4 aktiivinen hyv\u00e4ksik\u00e4ytt\u00f6 alkoi noin 23. helmikuuta 2026, mik\u00e4 tarkoittaa, ett\u00e4 haavoittuvuutta k\u00e4ytettiin hyv\u00e4ksi noin 60 p\u00e4iv\u00e4\u00e4 ennen kuin cPanel julkaisi korjausp\u00e4ivityksen 28. huhtikuuta 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mita-hyokkaajat-tekivat-vaarantuneilla-palvelimilla\">Mit\u00e4 hy\u00f6kk\u00e4\u00e4j\u00e4t tekiv\u00e4t vaarantuneilla palvelimilla?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tietoturvaraporttien mukaan hy\u00f6kk\u00e4\u00e4j\u00e4t k\u00e4yttiv\u00e4t haavoittuvuutta kahdella p\u00e4\u00e4tavalla: asentamalla SORRY-kiristysohjelman, joka salasi palvelintiedostot ja vaati lunnaita, sek\u00e4 rekrytoimalla palvelimia Mirai-bottiverkkoon hajautettujen palvelunestohy\u00f6kk\u00e4ysten toteuttamiseksi.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"miten-voin-tarkistaa-onko-palvelimeni-kompromissoitunut\">Miten voin tarkistaa, onko palvelimeni kompromissoitunut?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tarkasta <code>\/var\/cpanel\/sessions\/raw\/<\/code>-hakemiston istuntotiedostot ep\u00e4ilytt\u00e4v\u00e4n sis\u00e4ll\u00f6n varalta. Etsi erityisesti pass=-kenttiin upotettuja CRLF-merkkej\u00e4 tai ketjutettuja avain-arvo-pareja. Tutki my\u00f6s kirjautumislokit helmikuusta 2026 alkaen ep\u00e4ilytt\u00e4vien root-istuntojen varalta ja aja haittaohjelmatarkistus koko palvelimelle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mita-suomen-lakisaateiset-vaatimukset-edellyttavat-tietoturvaloukkauksessa\">Mit\u00e4 Suomen lakis\u00e4\u00e4teiset vaatimukset edellytt\u00e4v\u00e4t tietoturvaloukkauksessa?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2-direktiiviin perustuvan Suomen kyberturvallisuuslain mukaan merkitt\u00e4v\u00e4t digitaalisten palveluiden tarjoajat ovat velvollisia raportoimaan huomattavista tietoturvaloukkauksista Traficomille 24 tunnin kuluessa. Raportointivelvollisuuden laiminly\u00f6nnist\u00e4 voidaan m\u00e4\u00e4r\u00e4t\u00e4 hallinnollisia sakkoja, jotka voivat nousta jopa 10 miljoonaan euroon.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lisasiko-cisa-cve-2026-41940n-kev-luetteloon\">Lis\u00e4sik\u00f6 CISA CVE-2026-41940:n KEV-luetteloon?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kyll\u00e4, CISA lis\u00e4si CVE-2026-41940:n Known Exploited Vulnerabilities -luetteloon. T\u00e4m\u00e4 tarkoittaa, ett\u00e4 CISA on virallisesti vahvistanut haavoittuvuuden aktiivisen hyv\u00e4ksik\u00e4yt\u00f6n, ja Yhdysvaltain liittovaltion virastoilla on velvollisuus paikata se m\u00e4\u00e4r\u00e4tyss\u00e4 aikataulussa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"onko-haavoittuvuus-korjattu-wp-squared-alustassa\">Onko haavoittuvuus korjattu WP Squared -alustassa?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kyll\u00e4, cPanelin WP Squared -WordPress-is\u00e4nn\u00f6intiratkaisu sai my\u00f6s korjausp\u00e4ivityksen samana p\u00e4iv\u00e4n\u00e4, 28. huhtikuuta 2026. WP Squared k\u00e4ytt\u00e4\u00e4 samaa haavoittuvaa <code>cpsrvd<\/code>-daemonia ja istuntotiedostojen k\u00e4sittelylogiikkaa, joten se oli yht\u00e4 lailla alttiina hy\u00f6kk\u00e4yksille.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>cPanel-hallintapaneelin kriittinen haavoittuvuus CVE-2026-41940 paljastui maailmanlaajuiseksi katastrofiksi kev\u00e4\u00e4ll\u00e4 2026: noin 1,5 miljoonaa internet-altistettua palvelinta oli haavoittuvaisia kahden kuukauden ajan ennen kuin korjausp\u00e4ivitys julkaistiin 28. huhtikuuta 2026. CVSS-pisteet 9,8 tekev\u00e4t siit\u00e4\u2026<\/p>\n","protected":false},"author":5,"featured_media":111,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-110","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/110","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/comments?post=110"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/110\/revisions"}],"predecessor-version":[{"id":112,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/110\/revisions\/112"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/media\/111"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/media?parent=110"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/categories?post=110"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/tags?post=110"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}