
إثبات مفهوم لاستغلال CVE-2026-41940، وهو تجاوز حرج لمصادقة cPanel وWHM عبر حقن CRLF في ملف الجلسة، مما يتيح تسجيل دخول تلقائي بصلاحيات الجذر إلى واجهة WHM.
CVSS 10.0 (حرج) · مؤكد في البرية · تسجيل دخول تلقائي كجذر
cPanelCVE هو استغلال إثبات مفهوم لثغرة CVE-2026-41940، وهي ثغرة حرجة من نوع حقن CRLF في ملفات الجلسات في cPanel و WHM تسمح بـ تجاوز كامل لمصادقة الجذر على منفذ WHM (Web Host Manager) 2087.
بمجرد نجاح التجاوز، تقوم الأداة بفتح متصفحك تلقائيًا (Chrome أو Firefox) وتسجيل دخولك مباشرة إلى واجهة WHM كجذر — دون إعداد ملفات تعريف الارتباط يدويًا، دون كلمة مرور، دون نقرات متعددة.
يعمل الاستغلال في 4 مراحل:
بعد المرحلة 4، تقوم الأداة إما:
pip install selenium
pip install -r requirements.txt
# تسجيل الدخول التلقائي مع Chrome (الافتراضي)
python cpanelcve.py -u https://target.com:2087 --selenium
# تسجيل الدخول التلقائي مع Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox
# طباعة أوامر وحدة تحكم المتصفح اليدوية
python cpanelcve.py -u https://target.com:2087 --browser
صُنع بكل ❤️ بواسطة @mahanOFp
| المرحلة | الوصف |
|---|
| 0 — الاكتشاف الأساسي | استرجاع اسم المضيف الحقيقي عبر /openid_connect/cpanelid لمنع حلقات إعادة التوجيه. |
| 1 — جلسة ما قبل المصادقة | إرسال بيانات اعتماد خاطئة إلى /login/?login_only=1 للحصول على ملف تعريف ارتباط whostmgrsession. |
| 2 — حقن CRLF | إرسال ترويسة Authorization: Basic مسمومة تكتب hasroot=1 مباشرة في ملف الجلسة. |
| 3 — النشر | تشغيل أداة do_token_denied الداخلية لتفريغ الجلسة الخام في الذاكرة المؤقتة النشطة. |
| 4 — التحقق | الوصول إلى /json-api/version — استجابة 200 OK مع بيانات الإصدار تؤكد وصول الجذر غير المقيد. |