GitHub Actions è diventato l’infrastruttura d’attacco per cPanel

La novità non è solo un’altra campagna contro cPanel. Il punto è che l’attacco non arriva più da un host malevolo facile da filtrare, ma da automazione GitHub compromessa che sembra normale CI: un repo infetto avvia un runner, e il runner fa da infrastruttura usa-e-getta per scansione e sfruttamento. Gli investigatori hanno collegato la campagna a 583 workflow malevoli distribuiti su 10 package Packagist compromessi, tutti legati allo stesso sviluppatore. I workflow sui repository GitHub attivano runner ospitati da GitHub e li usano per colpire istanze cPanel e WHM esposte a CVE-2026-41940, un authentication bypass; il quadro conferma anche l’uso di repo e package compromessi per industrializzare la distribuzione dell’exploit. Per chi gestisce cPanel/WHM o monitora abuso di CI/CD, il rischio non è solo la vulnerabilità: il traffico di attacco può sembrare telemetria legittima di un servizio cloud attendibile. Questo rende più difficile il blocco perimetrale e amplia la superficie verso la supply chain degli sviluppatori, non solo verso il pannello vulnerabile.

Part of the PlainSec briefing for 2026-07-22

Every edition of this story: GitHub Actions è diventato l’infrastruttura d’attacco per cPanel

Sources