
Ein umfassendes Python-Tool zur **Erkennung**, **Massen-Scan** und **Ausnutzung** der kritischen Authentifizierungs-Bypass-Schwachstelle (CVE-2026-41940) in cPanel & WHM und WP Squared.
Ein umfassendes Python-Tool zum Erkennen, Massen-Scannen und Ausnutzen der kritischen Authentifizierungs-Bypass-Schwachstelle (CVE-2026-41940) in cPanel & WHM und WP Squared.
Das Tool kombiniert intelligentes Multi-Port-Scannen, Multithreading, Google-Dork-Generierung, interaktive Remote-Code-Ausführung (RCE) und strukturierten Berichtsexport.
⚠️ WARNUNG – Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke gedacht.
Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben, ist illegal.
Der Autor übernimmt keinerlei Haftung für Missbrauch oder Schäden.
Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, einen speziell präparierten Authorization-Header zu senden, um den Anmeldevorgang vollständig zu umgehen und Root-Level-Kontrolle über den Server zu erlangen.
# Repository klonen
git clone https://github.com/NULL200OK/cve-2026-41940-tool.git
cd cve-2026-41940-tool
Skript ausführen:
python cve_2026_41940_tool.py
Sie werden mit einem interaktiven Menü begrüßt:
text
1. Google-Dorks
2. Ziel(e) scannen
3. Exploit (RCE)
cPanel/WHM-Dienste laufen auf bestimmten nicht standardmäßigen Ports:
Dienst |HTTP |HTTPS
WHM |2086 |2087
cPanel |2082 |2083
Webmail |2095 |2096
So geben Sie ein Ziel an:
192.168.1.5 – scannt automatisch alle sechs gängigen Ports (2082-2087, 2095-2096).
192.168.1.5:2087 – scannt nur WHM-HTTPS.
https://server.com:2087 – verwendet exakt diese URL (Schema muss enthalten sein).
Wichtig:
Die Erkennung funktioniert auf allen oben genannten Ports.
Die Ausnutzung (RCE) ist auf WHM-Ports (2086/2087) beschränkt, da die WHM-API erforderlich ist.
Für Batch-Scans erstellen Sie eine einfache Textdatei mit einem Ziel pro Zeile (gleiches Format wie oben). Das Tool erweitert jede Zeile entsprechend.
Gibt eine Liste von Suchanfragen aus, um cPanel/WHM-Anmeldeseiten zu entdecken.
Sie können die Dorks als JSON- oder HTML-Datei speichern.
Wählen Sie ein einzelnes Ziel oder eine Datei mit vielen Zielen.
Der Scanner prüft die Schwachstelle, indem er den Bypass-Header an die entsprechenden API-Endpunkte sendet.
Die Ergebnisse werden in Echtzeit mit klaren [+] / [-] Indikatoren angezeigt.
Nach dem Scannen können Sie die Ergebnisse in einem strukturierten Bericht speichern.
Funktioniert nur auf WHM-Ports (2086/2087) – das Tool verweigert andernfalls.
Es überprüft zunächst, ob das Ziel tatsächlich verwundbar ist.
Wenn verwundbar, wird eine interaktive Shell gestartet – geben Sie einen beliebigen Befehl ein (z. B. id, uname -a, cat /etc/passwd) und erhalten Sie die Ausgabe.
Es werden zwei Methoden mit automatischem Fallback verwendet:
Direkte WHM-API-Befehlsausführung.
Hochladen einer temporären PHP-Web-Shell (wird unmittelbar nach dem Befehl gelöscht).
Geben Sie exit ein, um die Shell zu verlassen.
Das Tool sendet einen präparierten Authorization-Header (base64 von cpanel:forbidden) an API-Endpunkte wie /json-api/listaccts oder /json-api/version. Auf einem verwundbaren Server umgeht dies die Authentifizierung und gibt sensible Daten oder eine 200-Antwort zurück, ohne zur Anmeldeseite umzuleiten. Auf einem gepatchten System wird eine 401 (Unauthorized), 403 (Forbidden) oder eine Weiterleitung zur Anmeldeseite erwartet.
Pull Requests, Issues und Feature-Vorschläge sind willkommen. Bei größeren Änderungen öffnen Sie bitte zuerst ein Issue, um Ihre Ideen zu besprechen.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die LICENSE-Datei für Details.
Dieses Tool dient ausschließlich Bildungs- und autorisierten Sicherheitsforschungszwecken. Der Benutzer übernimmt die volle Verantwortung für die Einhaltung geltender Gesetze. Nutzen Sie es mit Bedacht
| Detail | Wert |
|---|
| CVE-ID | CVE-2026-41940 |
| Schweregrad | Kritisch (CVSS 9.8) |
| Betroffene Software | cPanel & WHM ≥ 11.40 (alle ungepatchten Versionen) + WP Squared |
| Auswirkung | Vollständiger Authentifizierungs-Bypass → voller WHM-Administratorzugriff |
| Remote-Code-Ausführung | Ja, über die WHM-API nach dem Bypass |
| Veröffentlicht | 2026-04-28 |
| Ausnutzung in freier Wildbahn | Aktiv seit dem ersten Tag; öffentlicher PoC verfügbar |
| Offizielles Advisory | cPanel Support |