
CVE-Reproduktion: cve-2026-41940-cpanel_authbypass_reproduction
CVSS v3.1: 9.8 (Kritisch)
CVE-2026-41940 ist eine kritische Schwachstelle zur Authentifizierungsumgehung in cPanel & WHM, die es nicht authentifizierten Angreifern ermöglicht, vollständigen administrativen Zugriff auf das Kontrollpanel zu erlangen. Die Schwachstelle wurde innerhalb von 24 Stunden nach der öffentlichen Offenlegung aktiv ausgenutzt, wobei Ransomware gegen anfällige Hosts eingesetzt wurde. Sie wurde von Forschern von watchTowr entdeckt und öffentlich bekannt gegeben.
Der Anmeldevorgang in cPanel/WHM validiert Sitzungstoken während des Authentifizierungs-Handshakes nicht ordnungsgemäß. Durch Erstellen einer bestimmten Sequenz von HTTP-Anfragen an die Anmeldeendpunkte kann ein Angreifer den Server dazu manipulieren, einen gefälschten oder übersprungenen Authentifizierungsschritt zu akzeptieren, wodurch die Anmeldeinformationen effektiv umgangen werden.
Die Umgehung nutzt eine Race-Condition / einen Logikfehler im login.cgi- und cpsess-Token-Generierungsablauf aus. Der Server überprüft nicht ordnungsgemäß, ob die Sitzung durch eine legitime Anmeldung zustande gekommen ist – er prüft nur das Vorhandensein eines korrekt formatierten Sitzungs-Cookies, das vorhergesagt oder erzwungen werden kann.
/login.cgi, um das cpsess-Token-Präfix zu erhaltenpython exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"
cpsess-Token