
Proof-of-Concept-Exploit für CVE-2026-41940, eine Authentifizierungs-Bypass-Kette in WHM/cPanel. Multithreaded-Scanner, der das Root-Passwort auf verwundbaren Zielen ändert. Nur für autorisierte Tests.
Dieses Repository enthält ein Proof-of-Concept (PoC)-Skript, das auf einer Authentifizierungs-Bypass-Kette für cPanel/WHM (über das whostmgrsession-Cookie und HTTP-Header) basiert. Das Skript ändert nach erfolgreichem Eindringen das root-Passwort und schreibt das Ergebnis in eine Datei.
Verwenden Sie diese Software ausschließlich auf Systemen, für die Sie eine ausdrückliche Genehmigung haben (eigene Laborumgebung, beauftragter Pentest, herstellergenehmigter Sicherheitstest). Unbefugter Zugriff ist in den meisten Ländern strafbar. Dieses README dient ausschließlich der Sicherheitsforschung und dem Verteidigungsbewusstsein; die Autoren sind nicht für Missbrauch verantwortlich.
targets.txt)https normalisiert/login), /cpsess-Leak über CRLF-Injection, Auslösen von do_token_denied, Verifizierung über /json-api/versionres.txt angehängtHost-Header-Überschreibung (Reverse-Proxy-/Virtueller-Host-Szenarien)ThreadPoolExecutor)#!/usr/bin/env python2.7 — das Skript verwendet Python-2-Syntax sowie urllib / urlparse)requirements.txtpip install -r requirements.txt
Hinweis: Für concurrent.futures unter Python 2 ist das Paket futures erforderlich (in der Datei aufgeführt). Für eine Portierung des Skripts auf Python 3 müssten Unterschiede bei urllib, urlparse, print, unicode/str und ähnlichen angepasst werden; dies wurde in diesem Repository nicht durchgeführt.
python CVE-2026-41940.py <ziel_listen_datei> [--hostname CANONICAL_HOST] [--threads N] [--timeout SEKUNDEN]
Ausgabe:
res.txt geschriebenAuthorization-/Cookie-Kombinationen und unerwartete Weiterleitungen.├── CVE-2026-41940.py # Hauptskript
├── requirements.txt # pip-Abhängigkeiten
└── README.md
Das Ändern von Passwörtern auf Produktionssystemen nach einem Eindringen birgt Risiken für Datenverlust und Dienstunterbrechungen. Testen Sie in nicht-produktiven, isolierten Laborumgebungen und nur mit schriftlicher Genehmigung; teilen Sie Ihre Erkenntnisse über Prozesse der koordinierten Offenlegung (Coordinated Disclosure) mit.
| Argument | Beschreibung |
|---|
list_file | Ein Ziel pro Zeile (Host oder URL; falls kein http:// vorhanden, wird https:// ergänzt) |
--hostname | Erzwingt den kanonischen Namen für Host: und zugehörige Logik in allen Anfragen |
--threads | Anzahl gleichzeitiger Threads (Standard: 15) |
--timeout | Verbindungs-Timeout in Sekunden (Standard: 15) |