GitHub Actions détournés pour scanner cPanel/WHM : 10 packages PHP compromis et CVE-2026-41940 exploitée à l'échelle

Cybersécurité il y a 1 hAjouter aux favoris

GitHub Actions détournés pour scanner cPanel/WHM : 10 packages PHP compromis et CVE-2026-41940 exploitée à l'échelle

Socket.dev a documenté une campagne où 583 workflows GitHub Actions glissés dans 10 packages PHP scannent Internet à la recherche d'instances cPanel/WHM vulnérables au bypass d'authentification CVE-2026-41940 - pour voler à peu près tous les credentials disponibles. Environ 6 100 workflows portent la signature de la campagne sur GitHub.

Les faits

Socket.dev a détaillé le 23 juillet 2026 une campagne où des workflows GitHub Actions transformés en scanners servent à exploiter la vulnérabilité CVE-2026-41940, un contournement d'authentification dans cPanel et WebHost Manager (WHM). La chercheuse Kirill Boychenko attribue la campagne à un cluster ayant des recoupements tactiques avec Water Curse, précédemment suivi par Trend Micro.

Comment ça marche

Entre les 12 et 13 juillet 2026, les attaquants ont compromis dix packages PHP publiés sous le compte du mainteneur dinushchathurya :

  • nationality-list
  • srilankan-divisional-secretariats
  • srilankan-gn-divisions
  • srilankan-local-authorities
  • srilankan-mobile-number-validator
  • srilankan-state-hospitals
  • srilankan-universities
  • uk-mobile-number-validator
  • uk-post-code
  • websmslk

Dans chaque paquet, ils n'ont pas modifié le code PHP lui-même. Ils ont glissé 55 à 62 fichiers de workflow GitHub Actions - 583 au total. Ces workflows, déclenchés par un push ou une exécution manuelle, lancent des runners hébergés par GitHub qui téléchargent un payload Linux depuis 43.228.157[.]68, avec des binaires pour x86 (32/64 bits) et ARM (32/64 bits).

Le payload cherche ensuite à exploiter CVE-2026-41940 sur les instances cPanel/WHM accessibles pour voler tout ce qui peut être monétisé : credentials AWS, tokens GitHub et GitLab, clés OpenAI et Google, clés Stripe, credentials SendGrid et Mailgun, contenus de bases de données, clés SSH, dépôts Git distants, résultats d'exécution de code à distance.

L'échelle

Socket.dev signale environ 6 100 fichiers de workflow sur GitHub qui contiennent l'identifiant unique DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d. La campagne dépasse donc largement le seul mainteneur compromis. L'infrastructure est reliée à l'email ischhfd83@rambler[.]ru.

Qui est impacté

  • Toute organisation ayant intégré un des dix paquets dinushchathurya/* dans sa chaîne PHP.
  • Toute instance cPanel/WHM exposée sur Internet et non patchée contre CVE-2026-41940.

À faire maintenant
68 en sortie et grepper l'identifiant DNSHook f5b0b742-240a-4811-8a5b-b0ba6060685d dans vos repositories, workflows et logs DNS. 4. Faire tourner (rotate) toutes les clés API et credentials déployés sur les instances exposées - considérer comme compromis tout ce qui a transité par un environnement potentiellement touché."]

Analyse

L'astuce est élégante et inquiétante : plutôt que de glisser une backdoor dans du code PHP - vite repérée par les linters et les revues - les attaquants placent leurs charges dans des workflows CI, qui ont historiquement moins de contrôle éditorial et un accès direct à des runners avec sortie Internet. C'est la deuxième mutation majeure du même thème que nous documentons ces derniers mois, après FakeGit et SmartLoader : GitHub n'est plus seulement un dépôt de code, c'est aussi une infrastructure d'exécution offerte gratuitement à qui sait la retourner. La supply chain d'un projet, ce n'est plus seulement composer.lock ; c'est aussi le contenu de .github/workflows/ de toutes ses dépendances.

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

18 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations