Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cpanel-cve-2026-41940-ioc — CVE-2026-41940 cPanel/WHM Auth-Bypass-IOC-Scanner — behebt Fehlalarme im vorgelagerten Erkennungsskript und ergänzt Log-Kreuzkorrelation | Kitploit
Tools/GitHubGitHub/andrei-dr/cpanel-cve-2026-41940-ioc
DefensivwerkzeugeSchwachstellenscannerWebsicherheitAuthentifizierungIncident ResponseLog-Analyse
GitHubandrei-dr/cpanel-cve-2026-41940-ioc

cpanel-cve-2026-41940-ioc

CVE-2026-41940 cPanel/WHM Auth-Bypass-IOC-Scanner — behebt Fehlalarme im vorgelagerten Erkennungsskript und ergänzt Log-Kreuzkorrelation

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
48vor 4 MonatenNoch nicht geprüft
Teilen

CVE-2026-41940 IOC-Scanner

Erkennungsskript für die cPanel/WHM-Authentifizierungsumgehung (CVE-2026-41940), die alle cPanel-Versionen nach 11.40 betrifft.

Dies ist eine Neufassung des offiziellen cPanel-Erkennungsskripts mit Korrekturen für Fehlalarme und ergänzter Log-Korrelation.

Funktionen

Durchsucht /var/cpanel/sessions/raw/ nach Sitzungsdateien, die Anzeichen einer Newline-Injection-Ausnutzung aufweisen, und gleicht verdächtige IPs und Sitzungstoken anschließend mit den cPanel-Zugriffs-/Login-/Fehlerprotokollen ab. Zusätzlich wird die access_log auf historische Ausnutzung geprüft, bei der die Sitzungsdatei inzwischen abgelaufen oder bereinigt wurde.

Korrekturen gegenüber dem offiziellen Skript

  1. Entfernt die fehlerhafte mehrzeilige pass-Regex, die in Produktion bei jeder authentifizierten Sitzung Fehlalarme auslöst (die Regex matcht jedes pass=-Feld, gefolgt von einer weiteren Zeile – also jede Sitzungsdatei).
  2. Verallgemeinert die Injection-Erkennung auf method=badpass origin + BELIEBIGES Post-Auth-Attribut statt der engen -Kombination. Erfasst PoC-Varianten, die auslassen.
token_denied + cp_security_token
token_denied
  • Dreistufige Schweregrade basierend auf dem beobachteten Ergebnis statt eines binären Flags:
    • KRITISCH — injiziertes Token mit 2xx/3xx in der access_log beobachtet (Ausnutzung erfolgreich), oder historische Ausnutzung in der access_log nach Ablauf der Sitzung gefunden
    • HOCH — Injection-Schreibvorgang erfolgreich, aber Token nie in der access_log aufgetaucht (vorbereitet, könnte noch verwendet werden)
    • MITTEL — Token wurde versucht, aber jede Anfrage erhielt 4xx/5xx (Server hat es blockiert)
  • Abgestufte Remediation-Anleitung — KRITISCH/HOCH löst vollständige Incident-Response aus; nur MITTEL bedeutet, dass der Server standgehalten hat und erhält leichtere Bereinigungsschritte.
  • Kreuzreferenzierung über cpsessid und IPs, die aus access_log-Treffern auf das injizierte Token gewonnen werden, erfasst IP-Pivots des Angreifers nach der Injection.
  • Nur-access_log-Erkennung — erfasst Ausnutzung, bei der die Sitzungsdatei abgelaufen oder bereinigt wurde, durch Korrelation fehlgeschlagener Login-Versuche (POST /login/?login_only=1 -> 401) mit anschließender erfolgreicher cpsess-Token-Nutzung von derselben IP.
  • --extended-Modus für einen tieferen Log-Scan über zusätzliche Quellen.
  • Schnellstart (kein Klonen nötig)

    root@kitploit:~
    # Bash – funktioniert überall, keine Abhängigkeiten
    bash <(curl -fsSL https://raw.githubusercontent.com/AndreiG6/cpanel-cve-2026-41940-ioc/main/ioc.sh)
    
    # Python – schneller bei großen Sitzungsverzeichnissen, unterstützt --json
    curl -fsSLo /tmp/ioc.py https://raw.githubusercontent.com/AndreiG6/cpanel-cve-2026-41940-ioc/main/ioc.py
    python3 /tmp/ioc.py
    
    # Erweiterter Scan (beide Varianten)
    bash <(curl -fsSL https://raw.githubusercontent.com/AndreiG6/cpanel-cve-2026-41940-ioc/main/ioc.sh) --extended
    python3 /tmp/ioc.py --extended
    
    # Exit-Code nach dem Lauf prüfen ($? = 0 sauber, 1 IOCs gefunden, 2 Umgebungsfehler)
    echo $?
    

    curl-Flags: -f Fehler bei HTTP-Fehlern statt eine Fehlerseite in bash zu pipen, -s still (kein Fortschrittsbalken), -S Fehler trotz -s anzeigen, -L Redirects folgen.

    JSON-Ausgabe (nur Python)

    Die Python-Variante unterstützt --json für strukturierte Ausgabe, die Sie in jq pipen, in ein SIEM einspeisen oder programmatisch verarbeiten können.

    root@kitploit:~
    # Vollständige JSON-Ausgabe
    python3 ioc.py --json
    
    # Nur die Zusammenfassungszahlen
    python3 ioc.py --json | jq '.counts'
    
    # Alle KRITISCHEN Befunde auflisten
    python3 ioc.py --json | jq '[.findings[] | select(.severity == "CRITICAL")]'
    
    # Eindeutige Angreifer-IPs extrahieren
    python3 ioc.py --json | jq '.suspect_ips[]'
    
    # Befunde mit ihren Quell-IPs anzeigen (für Firewall-Blocklisten)
    python3 ioc.py --json | jq '[.findings[] | {severity, source_ip, token: .cp_security_token}]'
    
    # Alle IPs mit erfolgreicher Token-Nutzung abrufen (für sofortige Blockierung)
    python3 ioc.py --json | jq '[.findings[] | select(.severity == "CRITICAL") | .source_ip] | unique'
    
    # Kreuzreferenzdaten für eine bestimmte IP abrufen
    python3 ioc.py --json | jq '.cross_ref[.suspect_ips[0]]'
    

    Beispiel-JSON-Struktur:

    root@kitploit:~
    {
      "findings": [
        {
          "severity": "CRITICAL",
          "file": "/var/cpanel/sessions/raw/:Q3f8Ag2epeBuTaIZ",
          "verdict": "Injected token used successfully (2xx/3xx in access_log)",
          "origin": "address=203.0.113.50,app=whostmgrd,method=badpass",
          "source_ip": "203.0.113.50",
          "user": "root",
          "hasroot": "1",
          "tfa_verified": "0",
          "cp_security_token": "/cpsess04396539398",
          "token_denied": "1",
          "successful_internal_auth_with_timestamp": "9999999999",
          "token_hits": [
            "203.0.113.50 - root [04/30/2026:12:12:01 -0000] \"GET /cpsess04396539398/json-api/version HTTP/1.1\" 200 0 ..."
          ]
        },
        {
          "severity": "MEDIUM",
          "file": "/var/cpanel/sessions/raw/:2TDiaHwh_r8qOH5y",
          "verdict": "Injection landed; token was tried but BLOCKED (all 4xx/5xx)",
          "source_ip": "198.51.100.23",
          "cp_security_token": "/cpsess5637704041",
          "token_hits": [
            "198.51.100.23 - root [04/30/2026:04:08:09 -0000] \"GET /cpsess5637704041/json-api/version HTTP/1.1\" 403 0 ..."
          ]
        },
        {
          "severity": "CRITICAL",
          "file": null,
          "verdict": "Injected cpsess token used with 2xx/3xx after failed login; session expired or purged",
          "source_ip": "203.0.113.99",
          "cp_security_token": "/cpsess8705792557",
          "token_hits": ["..."]
        }
      ],
      "counts": {"critical": 2, "high": 15, "medium": 71, "warning": 0},
      "suspect_ips": ["203.0.113.50", "198.51.100.23", "203.0.113.99"],
      "suspect_ips_omitted": 0,
      "cross_ref": {
        "203.0.113.50": {
          "cpanel_access_log": ["...last 5 lines..."],
          "cpanel_login_log": ["..."]
        }
      },
      "advisory": "https://support.cpanel.net/hc/en-us/articles/40073787579671"
    }
    

    Verwendung (lokale Kopie)

    root@kitploit:~
    git clone https://github.com/AndreiG6/cpanel-cve-2026-41940-ioc.git
    cd cpanel-cve-2026-41940-ioc
    
    # Bash-Variante
    bash ioc.sh                # Standard (KRITISCH/HOCH erweitert, MITTEL/WARNUNG nur Zählungen)
    bash ioc.sh -v             # ausführlich (alle Befunde erweitert)
    bash ioc.sh --extended     # ausführlich + tiefere Logs + alle IPs in der Kreuzreferenz
    
    # Python-Variante (gleiche Erkennungslogik, schneller, strukturierte Ausgabe)
    python3 ioc.py             # Standard (gleiches Einklappverhalten wie bash)
    python3 ioc.py -v          # ausführlich
    python3 ioc.py --extended  # ausführlich + tiefere Logs
    python3 ioc.py --json      # strukturiertes JSON (enthält immer alle Befunde)
    

    Muss als root auf dem Ziel-cPanel-Server ausgeführt werden. Die Python-Variante erfordert Python 3.6+ (bei CentOS 7 / CloudLinux 7+ enthalten).

    Exit-Codes

    CodeBedeutung
    0Keine Indikatoren gefunden
    1IOCs erkannt
    2Umgebungsfehler (kein cPanel-Server)

    Referenzen

    • cPanel-Advisory
    • CVE-2026-41940: Authentifizierungsumgehung durch Newline-Injection in der cPanel-Sitzungsverwaltung

    Lizenz

    MIT

    Tool herunterladen