
استغلال بلغة بايثون لـ CVE-2026-41940، وهو حقن CRLF خطير في cPanel/WHM cpsrvd يتجاوز المصادقة والتحقق الثنائي (2FA)، مما يمنح وصولاً على مستوى الجذر عبر سلسلة هجوم HTTP من 4 خطوات.
الثغرة: التلاعب بملف الجلسة عبر حقن CRLF في معالج المصادقة الأساسية HTTP في cpsrvd CVE: CVE-2026-41940 CVSS: 9.8 (حرج) CWE: CWE-93 (حقن CRLF) / CWE-306 (غياب المصادقة) المتأثرة: إصدارات cPanel و WHM السابقة لـ: 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20, 11.136.0.5 المنافذ: 2082/2083 (cPanel), 2086/2087 (WHM), 2095/2096 (Webmail)
السبب الجذري التقني: يقوم معالج المصادقة الأساسية HTTP في cpsrvd بتخزين كلمة المرور المقدمة كما هي في ملف جلسة ما قبل المصادقة عبر Cpanel::Session::saveSession() -- متجاوزاً أدوات التغليف التعقيمية Cpanel::Session::create() / Cpanel::Session::Modify::save() التي تستدعي filter_sessiondata() لإزالة CR/LF. نظراً لأن saveSession() نفسها لا تستدعي filter_sessiondata()، يتم كتابة أي CR/LF في كلمة المرور في ملف الجلسة الخام كأسطر جديدة حرفية.
عندما يتم رفض طلب بسبب فشل التحقق من رمز الأمان المرتبط بـ URL، يستدعي معالج do_token_denied() في cpsrvd الدالة Cpanel::Session::Modify::new($session, nocache => 1). يفرض العلم nocache => 1 إعادة تحليل ملف الجلسة الخام (سطراً تلو الآخر key=value) بدلاً من تحميل ذاكرة التخزين المؤقت JSON. يتم الآن معاملة الأسطر المقسمة بـ CRLF من حقل pass الذي يتحكم به المهاجم كسجلات منفصلة key=value. ثم يقوم Modify::save() بإعادة كتابة ذاكرة التخزين المؤقت JSON مع جميع المفاتيح التي تم تحليلها - بما في ذلك مفاتيح المهاجم - والتي تم ترقيتها إلى إدخالات جلسة من المستوى الأعلى.
بعد إعادة التوليد، تحتوي الجلسة على user=root، hasroot=1، tfa_verified=1، cp_security_token يختاره المهاجم، و successful_internal_auth_with_timestamp جديد. يعامل cpsrvd الجلسة باعتبارها جلسة مصادق عليها بالكامل.
سلسلة الهجوم (4 طلبات HTTP):
ملاحظة: هناك حالة سباق بسبب ترتيب التكرار العشوائي لـ Perl للهاش. قد يقوم cp_security_token الأصلي (غير المعيّن) بالكتابة فوق المحقون. المحاولات المتعددة تجعل السلسلة موثوقة.
إخلاء مسؤولية: هذه الأداة مقدمة لأغراض اختبار الأمان والبحث المصرح بها فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح باختبارها غير قانوني.