Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cPanel-WHM-CVE-2026-41940-AuthBypass — Scanner für die cPanel- & WHM-Authentifizierungsumgehung (CVE-2026-41940), der anfällige Versionen über CRLF-Injection und Session-Manipulation erkennt, mit Multi-Threading und Proxy-Unterstützung. | Kitploit
Tools/GitHubGitHub/isee857/cpanel-whm-cve-2026-41940-authbypass
SchwachstellenscannerExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsAuthentifizierungRed Teaming
GitHubisee857/cpanel-whm-cve-2026-41940-authbypass

cPanel-WHM-CVE-2026-41940-AuthBypass

Scanner für die cPanel- & WHM-Authentifizierungsumgehung (CVE-2026-41940), der anfällige Versionen über CRLF-Injection und Session-Manipulation erkennt, mit Multi-Threading und Proxy-Unterstützung.

Repository anzeigen
3vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-41940 cPanel & WHM Authentication Bypass Scanner

⚠️ Rechtlicher Haftungsausschluss

Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bestimmt. Der Nutzer muss die lokalen Gesetze und Vorschriften einhalten; das Scannen nicht autorisierter Systeme ist strengstens untersagt. Der Autor übernimmt keine Verantwortung für Missbrauch.


🔥 Schwachstellenübersicht

PunktDetails
CVE IDCVE-2026-41940
SchwachstellennamecPanel & WHM Session File CRLF Injection
Schweregrad🔴 KRITISCH (CVSS 9.8)
Betroffene VersionencPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5
SchwachstellentypAuthentifizierungsumgehung → Root-Zugriff
AusnutzungsschwierigkeitNiedrig

Funktionsprinzip der Schwachstelle

cPanel & WHM weist einen logischen Fehler bei der Verarbeitung von Sitzungsdateien auf:

  1. Die Funktion saveSession() ruft filter_sessiondata() erst nach dem Schreiben der Sitzungsdatei auf
  2. Ein Angreifer kann einen Authorization: Basic-Header mit CRLF-Injection konstruieren
  3. Die bösartige Nutzlast wird direkt in die Sitzungsdatei auf der Festplatte geschrieben und injiziert Felder wie hasroot=1, tfa_verified=1
  4. Schließlich wird die WHM-Authentifizierung umgangen und Root-Zugriff erlangt

✨ Funktionen

✅ Präzise Erkennung - Reproduziert exakt die ursprüngliche Exploit-Kette
✅ Keine Abhängigkeiten - Verwendet nur die Python-Standardbibliothek
✅ Multithreading - Unterstützt Batch-Scans
✅ Proxy-Unterstützung - Kompatibel mit Burp Suite/Owasp ZAP
✅ Intelligente Analyse - Automatische Vervollständigung von Protokoll und Port
✅ Hervorgehobene Ausgabe - Schwachstellenergebnisse rot hervorgehoben

Erkennungsablauf (4 Stufen)

root@kitploit:~
[1] POST /login/?login_only=1          → Vorauthentifizierte Sitzung abrufen
[2] GET / + CRLF-Injection             → Sitzungsdatei verunreinigen
[3] GET /scripts2/listaccts           → Cache-Aktualisierung auslösen
[4] GET /cpsess/token/json-api/version → Root-Berechtigung verifizieren

🚀 Schnellstart

Systemanforderungen

  • Python 3.6+

Skript herunterladen

root@kitploit:~
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py

📖 Verwendung

Einzelziel-Scan

root@kitploit:~
# https:// automatisch vervollständigen
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087

# Vollständige URL angeben
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087

Batch-Scan

root@kitploit:~
# Ziele aus Datei lesen
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20

# targets.txt Format:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087

Proxy-Scan (mit Burp Suite)

root@kitploit:~
# HTTP-Proxy verwenden
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080

# Batch-Scan über Proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5

Häufige Parameter

ParameterBeschreibungBeispiel
-u, --urlEinzelnes Ziel-u 1.2.3.4:2087
-f, --fileZieldatei-f targets.txt
-t, --threadsThread-Anzahl (Standard: 10)-t 20
--timeoutTimeout (Standard: 10 Sekunden)--timeout 15
--proxyHTTP/HTTPS-Proxy--proxy http://127.0.0.1:8080

📊 Ausgabebeispiel

Schwachstelle vorhanden (rote Hervorhebung)

root@kitploit:~
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087
ScreenShot_2025-12-19_151413_652

Keine Schwachstelle

root@kitploit:~
13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087

🔍 Hinweise zur Schwachstellenverifizierung

Das Skript bestätigt die Schwachstelle über die folgende Logik:

  1. Sitzungsabruf: Erfolgreicher Abruf des whostmgrsession-Cookies
  2. Token-Extraktion: Die Antwort enthält einen /cpsess{digit}-Pfad
  3. Berechtigungsprüfung: Zugriff auf /json-api/version gibt 200 zurück und enthält das Feld "version"

⚠️ Hinweis: Einige Ziele können 500/503 mit "License" zurückgeben. Dies bedeutet weiterhin eine erfolgreiche Authentifizierungsumgehung, es fehlt lediglich die kommerzielle Lizenz.


🛡️ Empfehlungen zur Behebung

Sofort auf folgende Sicherheitsversionen aktualisieren:

  • 11.110.0.97+
  • 11.118.0.63+
  • 11.126.0.54+
  • 11.132.0.29+
  • 11.134.0.20+
  • 11.136.0.5+

Temporäre Abhilfemaßnahmen:

  1. Zugriffs-IPs für den WHM-Port (2087) einschränken
  2. Firewall-Regeln aktivieren
  3. Ungewöhnliche Änderungen im Verzeichnis /var/cpanel/sessions/ überwachen

🙏 Referenzen und Danksagungen

https://labs.watchtowr.com/the-internet-is-falling-down-falling-down-falling-down-cpanel-whm-authentication-bypass-cve-2026-41940/


⚠️ Nochmals betont

Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Verteidigungsforschung bestimmt. Jegliches nicht autorisierte Scannen ist rechtswidrig und erfolgt auf eigene Verantwortung.


Star ⭐ dieses Projekt, um weitere Sicherheitstool-Updates zu erhalten!

Tool herunterladen