
Proof-of-Concept-Exploit für CVE-2026-41940, eine kritische Authentifizierungsumgehung in cPanel & WHM über CRLF-Injection in Session-Dateien, die eine automatische Root-Anmeldung an der WHM-Oberfläche ermöglicht.
CVSS 10.0 (Kritisch) · In freier Wildbahn bestätigt · Automatischer Root-Login
cPanelCVE ist ein Proof-of-Concept-Exploit für CVE-2026-41940, eine kritische CRLF-Injection-Schwachstelle in Session-Dateien von cPanel & WHM, die einen vollständigen Root-Authentifizierungs-Bypass auf WHM (Web Host Manager) Port 2087 ermöglicht.
Nach erfolgreichem Bypass öffnet das Tool automatisch Ihren Browser (Chrome oder Firefox) und meldet Sie direkt als root in der WHM-Oberfläche an — ohne manuelle Cookie-Einrichtung, ohne Passwort, ohne Klicks.
Der Exploit läuft in 4 Phasen ab:
Nach Phase 4 führt das Tool entweder Folgendes aus:
pip install selenium
pip install -r requirements.txt
# Auto-Login mit Chrome (Standard)
python cpanelcve.py -u https://target.com:2087 --selenium
# Auto-Login mit Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox
# Manuelle Browser-Konsolenbefehle ausgeben
python cpanelcve.py -u https://target.com:2087 --browser
Mit ❤️ erstellt von @mahanOFp
| Phase | Beschreibung |
|---|
| 0 — Kanonische Erkennung | Ruft den echten Hostnamen über /openid_connect/cpanelid ab, um Redirect-Schleifen zu verhindern. |
| 1 — Preauth-Session | Sendet falsche Anmeldedaten an /login/?login_only=1, um ein whostmgrsession-Cookie zu erhalten. |
| 2 — CRLF-Injection | Sendet einen manipulierten Authorization: Basic-Header, der hasroot=1 direkt in die Session-Datei schreibt. |
| 3 — Propagieren | Löst das interne do_token_denied-Gadget aus, um die rohe Session in den Live-Cache zu spülen. |
| 4 — Verifizieren | Greift auf /json-api/version zu — ein 200 OK mit Versionsdaten bestätigt uneingeschränkten Root-Zugriff. |