Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41940-analysis — Technische Analyse der cPanel/WHM Auth-Bypass | Kitploit
Tools/GitHubGitHub/oguz-kagan-akar/cve-2026-41940-analysis
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebsicherheitBedrohungsanalysePapers & ForschungLernen & BildungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
oguz-kagan-akar/cve-2026-41940-analysis

CVE-2026-41940-analysis

Technische Analyse der cPanel/WHM Auth-Bypass

Repository anzeigen
29vor 2 MonatenNoch nicht geprüft

CVE-2026-41940 — cPanel & WHM Pre-Authentication Root Bypass via Session-File CRLF Injection

Eine verteidigungsorientierte technische Tiefenanalyse


1. Zusammenfassung

FeldWert
CVE IDCVE-2026-41940
CVSS v3.19.8 (Kritisch) — Netzwerk / Geringe Komplexität / Keine Berechtigungen / Keine Benutzerinteraktion
SchwachstellenklassePre-Authentifizierung CRLF-Injection → Session-File-Poisoning → Authentifizierungsumgehung
CWECWE-93 (Unzureichende Neutralisierung von CRLF-Sequenzen), näher an CWE-117 (Unzureichende Ausgabeneutralisierung für Protokolle/Dateien), da das injizierte CRLF in einer On-Disk-Session-Datei landet, nicht in einem HTTP-Response-Header
Betroffene ProduktecPanel, WHM (WebHost Manager), WP Squared
AuswirkungenNicht authentifizierter, entfernter Zugriff auf eine voll privilegierte root-Administratorsitzung in WHM
Offenlegungsdatum28. April 2026 (cPanel Security Advisory)
CVE-Zuordnung29. April 2026
Ausnutzung in freier WildbahnBeobachtet bereits ab 23. Februar 2026, laut Hosting-Provider KnownHost — etwa zwei Monate bevor der Patch ausgeliefert wurde
CISA KEVKurz nach der Offenlegung hinzugefügt
Geschätzte Exposition~1,5 Millionen internetfähige cPanel-Instanzen (Shodan-Telemetrie, zitiert von Rapid7); cPanel hält geschätzt 94% des Marktes für Web-Control-Panels (W3Techs)
WorkaroundKeiner — Patchen ist die einzige vollständige Abhilfe

cPanel & WHM ist die dominierende Control-Panel-Software für Shared- und Reseller-Webhosting. cPanel ist die kundenorientierte Account-Oberfläche; WHM ist die Root-Level-Administrationsoberfläche, die von Hosting-Providern und Serverbesitzern genutzt wird. Beide werden vom selben Perl-Daemon cpsrvd bedient, der auf gepaarten Ports für jede Oberfläche lauscht (cPanel: 2082/2083, WHM: 2086/2087, Webmail: 2095/2096).

CVE-2026-41940 erlaubt einem Angreifer ohne jegliche Anmeldedaten, den On-Disk-Session-Zustand vor der Authentifizierung zu manipulieren, sodass cpsrvd später vom Angreifer bereitgestellte Daten als legitime, voll authentifizierte Root-privilegierte Session-Attribute interpretiert. Das Ergebnis ist die vollständige Kompromittierung der Management-Ebene für jede auf dem Server gehostete Website und jeden Account – kein Single-Tenant-Problem, sondern ein serverweites, providerweites und in der Summe branchenweites Problem, angesichts der Marktkonzentration von cPanel.


2. Warum diese Schwachstelle über ihren CVSS-Score hinaus bedeutsam ist

Ein CVSS-Score von 9,8 ist häufig genug, dass man beim Lesen abstumpfen kann. Drei strukturelle Faktoren machen CVE-2026-41940 in der Praxis ungewöhnlich schwerwiegend:

  1. Die Schadensauswirkung umfasst den gesamten Server, nicht nur einen Account. Die Kompromittierung von WHM ist eine Root-Kompromittierung. Jeder Kunden-Account, jede Datenbank, jeder TLS-Private-Key, jedes Backup und jede DNS-Zone auf diesem Server ist sofort betroffen.

  2. Es war etwa zwei Monate lang eine echte Zero-Day. Die Telemetrie von KnownHost datiert die erste Ausnutzung auf etwa den 23. Februar 2026, weit vor dem Patch vom 28. April. Jede Organisation, die in diesem Zeitraum mit dem Internet verbunden war, sollte von einer möglichen Kompromittierung ausgehen, nicht nur von einer theoretischen, und eine retrospektive Kompromittierungsbewertung durchführen, anstatt sich darauf zu verlassen, dass "wir haben gepatcht, also sind wir sicher".

  3. Die meisten betroffenen Organisationen können diesen Patch nicht selbst einspielen. cPanel wird typischerweise von Hosting-Providern im Auftrag von Mietern bereitgestellt. Endkunden haben keine Code-Ebene-Kontrolle über den Fix und sind vollständig vom Patch-Rhythmus ihres Providers abhängig – genau deshalb haben mehrere große Anbieter (Namecheap, KnownHost, HostPapa, InMotion) sich entschieden, vorbeugend den eingehenden Datenverkehr zu den betroffenen Ports zu blockieren, anstatt auf das Update jedes Mieters zu warten.

Dieser dritte Punkt verdient nähere Betrachtung. cPanel kontrolliert schätzungsweise 94% des Control-Panel-Marktes. Ein einzelner Logikfehler im Session-Handling-Code eines Anbieters wurde für einen Zeitraum von Wochen zu einer de facto branchenweiten Root-Zugriffsschwachstelle. Dieses Konzentrationsrisiko ist ein wiederkehrendes Thema, das es wert ist, unabhängig von dieser spezifischen CVE verinnerlicht zu werden.


3. Architektonischer Hintergrund

3.1 cpsrvd und das Port-Modell

cpsrvd ist ein langlebiger Perl-Daemon, der alle drei cPanel-Produktoberflächen aus demselben Binary und, entscheidend, dem selben Session-Handling-Code-Pfad bedient:

Port-PaarOberflächeZielgruppe
2082 / 2083cPanelEndkunden (pro Account)
2086 / 2087WHMRoot/Reseller-Administratoren
2095 / 2096WebmailE-Mail-Benutzer

Da alle drei Oberflächen die anfällige Session-Logik gemeinsam nutzen, reicht die Freilegung eines dieser sechs Ports für eine Ausnutzung aus – es gibt keine bedeutend "weniger exponierte" Oberfläche darunter. In gut segmentierten Umgebungen sollten diese Ports von vornherein nicht direkt aus dem Internet erreichbar sein; in der Praxis führen Verwaltungskomfort, hybride Hosting-Arrangements und Firewall-Drift dazu, dass viele es sind.

3.2 Die duale Session-Repräsentation

cPanel-Sitzungen werden in zwei parallelen On-Disk-Repräsentationen gespeichert, offenbar aus Performance-Gründen:

  1. Raw Session-Datei (/var/cpanel/sessions/raw/<session-id>) – ein zeilenorientiertes, reines Text-key=value-Format, ein Attribut pro Zeile.
  2. JSON-Cache (/var/cpanel/sessions/cache/<session-id>, konzeptionell) – ein strukturiertes JSON-Dokument, das vom normalen Request-Pfad bevorzugt gelesen wird, da es günstiger zu parsen ist.

Im normalen Betrieb ist der JSON-Cache autoritativ und die Raw-Datei dient als Haltbarkeitsrückhalt. Die Schwachstelle besteht genau darin, dass es Umstände gibt, unter denen die Raw-Datei erneut geparst und verwendet wird, um den JSON-Cache zu regenerieren, und die beiden Formate unterschiedliche Bedeutungen eines eingebetteten Zeilenumbruchzeichens haben.


4. Grundursache: Vier unabhängige Fehler, die sich zu einer Kette verbinden

CVE-2026-41940 ist kein einzelner Fehler. Es ist das Produkt von vier getrennten Schwächen, von denen jede für sich als isolierte Designentscheidung plausibel erscheint, die aber zusammen eine vollständige Authentifizierungsumgehung ergeben. Diese "Swiss-Cheese"-Struktur ist lehrreich für Verteidiger und Code-Reviewer weit über dieses spezifische Produkt hinaus.

4.1 Schicht 1 — Bereinigung durch Konvention erzwungen, nicht durch den Schreibpfad selbst

Das Session-Subsystem von cPanel verfügte bereits über eine Bereinigungsroutine, die gefährliche Zeichen – Zeilenumbrüche, Wagenrückläufe und = – aus Session-Werten entfernte, bevor diese gespeichert wurden. Das Problem liegt darin, wo diese Routine aufgerufen wurde: Sie lebte innerhalb der übergeordneten Wrapper-Funktionen (der Session-"create"/"modify"-API), und es war die Aufgabe des Aufrufers, durch diese Wrapper zu gehen, anstatt Session-Daten direkt zu schreiben.

Der HTTP-Basic-Authentifizierungs-Handler innerhalb von cpsrvd – der Codepfad, der Anmeldedaten direkt aus dem Authorization-HTTP-Header akzeptiert – speicherte das übermittelte Passwort in der Pre-Authentifizierungs-Session-Datei über eine untergeordnete Speicherroutine, die den bereinigenden Wrapper umging. Da die Bereinigung opt-in war und nicht am Punkt des Schreibens auf die Festplatte obligatorisch, übersprang dieser eine Aufrufer sie stillschweigend.

Tool herunterladen