Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cpanel2shell-scanner — Hochpräziser Scanner für CVE-2026-41940 (cPanel & WHM Authentifizierungs-Bypass) | Kitploit
Tools/GitHubGitHub/assetnote/cpanel2shell-scanner
SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungPayload-Entwicklung
GitHubassetnote/cpanel2shell-scanner

cpanel2shell-scanner

Hochpräziser Scanner für CVE-2026-41940 (cPanel & WHM Authentifizierungs-Bypass)

Repository anzeigen
92248vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cpanel2shell-scanner

Ein hochpräziser Scanner für den cPanel/WHM-Authentifizierungsbypass, der als CVE-2026-41940 verfolgt wird. Er identifiziert anfällige Hosts, ohne die falsch-negativen Ergebnisse zu erzeugen, die bei öffentlichen Proof-of-Concept-Implementierungen und Erkennungen üblich sind, und ohne die Kontosperrungs- und Root-IP-Allowlist-Mechanismen auszulösen, die bei naivem Scannen stören.

Das Tool enthält auch eine separate, optionale Exploit-Kette für einen CalDAV-Pfad-Traversal-Bug der gleichen Familie auf cpdavd (Ports 2079 plain / 2080 TLS) — CVE-2026-29205 — der es einem entfernten Angreifer ermöglicht, beliebige Dateien als root zu lesen, sobald ein kleiner SMTP-gesteuerter Einrichtungsschritt erfolgreich ist. cPanel 11.134.0.26 behebt den zugrunde liegenden RAII-Lebensdauerfehler, sodass der Lesevorgang jetzt als unprivilegierter Kontoinhaber ausgeführt wird; der Traversal selbst erreicht immer noch cpdavd, kann aber nicht über das hinaus eskalieren, was dieses Konto bereits lesen kann. Die CalDAV-Kette ist hinter --exploit versteckt und standardmäßig deaktiviert, da sie echte E-Mails sendet und Dateien von bestätigten Zielen liest – siehe den Abschnitt Exploit-Modus (aktiv).

Warum dieser Scanner

Die meisten öffentlichen Erkennungen für CVE-2026-41940 haben drei Probleme. Dieser Scanner adressiert jedes davon.

Sie können unseren Blogbeitrag zu dieser Erkennungstechnik hier lesen: https://slcyber.io/research-center/high-fidelity-check-for-the-cpanel-authentication-bypass-cve-2026-41940/

Er prüft die Proxy-Pfade, nicht nur die Management-Ports

Die Apache-Konfiguration pro vHost von cPanel installiert einen ProxyPass, der /___proxy_subdomain_whm an 127.0.0.1:2086 und /___proxy_subdomain_cpanel an 127.0.0.1:2080 weiterleitet, unabhängig vom Host-Header der Anfrage. Die RewriteCond beschränkt nur die Rewrite-Regel, die die Management-Subdomain auf den Proxy-Pfad abbildet; der ProxyPass selbst ist bedingungslos. Wenn diese Pfade auf einem von einem cPanel-verwalteten Apache bereitgestellten vHost getroffen werden, wird derselbe anfällige Backend erreicht wie über die Management-Ports.

Scanner, die nur die Ports 2082/2083/2086/2087 abfragen, melden einen Host als nicht anfällig, wenn diese Ports firewalled sind, obwohl der Fehler über 443 vollständig erreichbar ist. Dieser Scanner prüft standardmäßig 2087, 2083 und die beiden Proxy-Pfade auf 443.

Er wird nicht von cphulkd oder der Root-IP-Allowlist blockiert

cPanel enthält cphulkd, das Konten nach einer geringen Anzahl fehlgeschlagener Passwortversuche sperrt, und authorized_whm_root_ips, das Root-Logins auf eine konfigurierte Liste von Quelladressen beschränkt. Ein Scanner, der den Bypass ausnutzt, indem er versucht, eine Sitzung für root zu injizieren, wird:

  • stillschweigend ignoriert, wenn die IP des Scanners nicht in der Root-Allowlist ist, was zu einem falsch-negativen Ergebnis führt; und
  • fehlgeschlagene Passwortereignisse für das jeweilige Konto generieren, auf das er abzielt, was letztendlich zu einer Kontosperrung führt und sowohl die Erkennung als auch legitime Logins verhindert.

Dieser Scanner vermeidet beide Probleme auf der WHM-Seite, indem er expired=1 in das Sitzungspayload unter einem zufällig generierten Benutzernamen injiziert. Die Sitzungsinjektion wird verifiziert, indem die resultierende cpsessXXXX-URL besucht und msg_code:[expired_session] im Antworttext gesucht wird, was nur vorhanden ist, wenn die Injektion erfolgreich war. Es wird kein echtes Konto angegriffen, daher kann kein echtes Konto gesperrt werden, und die Root-Allowlist ist irrelevant, da kein Root-Login versucht wird.

Er verwendet eine Benutzernamen-Wortliste, wo nötig

Der cPanel-Daemon (cpaneld, Ports 2083 und der Pfad /___proxy_subdomain_cpanel) erfordert, dass der angegebene Benutzername einem vorhandenen cPanel-Konto auf der Festplatte entspricht (-f /var/cpanel/users/$user). Ein Benutzername wie root wird diese Prüfung niemals erfüllen, da root ein Systembenutzer und kein cPanel-Benutzer ist. Erkennungen, die nur root versuchen, erzeugen auf dieser Oberfläche falsch-negative Ergebnisse. Dieser Scanner verwendet eine konfigurierbare Wortliste gängiger cPanel-Benutzernamen für die cPanel-Oberfläche und fällt auf der WHM-Oberfläche, die keine derartige Einschränkung hat, auf den Pfad mit zufälligem Benutzernamen zurück.

Wie die Erkennung funktioniert

Für jedes Ziel führt der Scanner die folgenden Schritte pro Oberfläche durch:

  1. GET /login senden und den Set-Cookie-Header entweder für whostmgrsession (WHM) oder cpsession (cPanel) lesen. Das Cookie enthält eine durch Kommas getrennte Sitzungsnamen-Komponente.
  2. GET / mit einem Authorization: Basic-Header senden, dessen dekodierter Wert <user>:\xff\nexpired=1 ist. Das nachfolgende \nexpired=1 ist das Sitzungsinjektions-Payload. Das Sitzungs-Cookie aus Schritt 1 wird unverändert wiedergegeben.
  3. Den Location-Header aus der Antwort lesen und das cpsessXXXX-Token extrahieren.
  4. GET /<cpsessXXXX>/ mit dem ursprünglichen Cookie senden und nach msg_code:[expired_session] im Textkörper suchen. Seine Anwesenheit beweist, dass die Sitzungsinjektion erfolgreich war und der Host anfällig ist.

Auf WHM (Port 2087 und der Pfad /___proxy_subdomain_whm auf 443) ist der Benutzername ein zufälliges u gefolgt von zehn Hex-Zeichen. Auf cPanel (Port 2083 und der Pfad /___proxy_subdomain_cpanel auf 443) durchläuft der Scanner seine Benutzernamen-Wortliste und stoppt beim ersten Treffer.

Standardmäßig tastet der Scanner 2087, 2083 und 443 in dieser Reihenfolge ab und stoppt, sobald eine Oberfläche die Anfälligkeit bestätigt.

CalDAV-Pfad-Traversal-Exploit (--exploit)

CVE-2026-29205 — cPanel/WHM WP2 Security Update, 13. Mai 2026. Behoben in cPanel 11.134.0.26. Das Advisory verfolgt dieselbe cpdavd-Privilegienabstiegs-Regression, die diese Exploit-Kette missbraucht.

Vollständige Aufschlüsselung des Fehlers und der Exploitation-Kette: https://slcyber.io/research-center/new-age-of-collisions-reading-arbitrary-files-pre-auth-as-root-in-cpanel-cve-2026-29205

cpdavd auf den Ports 2079 (Plain-HTTP) und 2080 (TLS) vertraut dem <principal>/<collection>/...-Pfad, den es beim Bedienen von CalDAV/CardDAV-Ressourcen aufbaut. Durch die Erstellung einer Anfrage, deren Pfadkomponente ..-Segmente kodiert, und deren Ausrichtung auf einen Maildir-Ordner, dessen Name auf der Festplatte ebenfalls einen Traversal kodiert (x-attachment-1-y), kann cpdavd dazu gebracht werden, jede Datei auf der Festplatte als root zu lesen, unabhängig von Besitzer oder Berechtigungen – einschließlich /etc/shadow, /etc/passwd und der benutzerspezifischen Mail-Spools.

Die verteidigungstiefe, die die Privilegien vor dem Lesen auf den Kontoinhaber reduzieren sollte, schlug stillschweigend fehl: Das Cpanel::AccessIds::ReducedPrivileges-Objekt wurde im void-Kontext konstruiert, sodass sein Destruktor die Root-Privilegien wiederherstellte, bevor der Lesevorgang ausgeführt wurde. cPanel 11.134.0.26 bindet das Objekt an ein my $privs-Lexem, sodass es durch die -f-/stat-/open-/read-Kette hindurch lebt; auf gepatchten Hosts läuft der Lesevorgang daher als unprivilegierter Kontoinhaber statt als root.

Der anfällige Ordner muss auf der Festplatte existieren, bevor der Lesevorgang funktioniert. cPanel erstellt automatisch einen Ordner namens .x-attachment-1-y für den Empfänger <user>+x-attachment-1-y@<domain>, sobald eine E-Mail an diese Unteradresse eintrifft. Die Kette ist daher:

Tool herunterladen