Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Automated-scanner-CVE-2026-41940 — Automatisierter Scanner & Post-Exploitation-Toolkit für CVE-2026-41940 — cPanel & WHM Root-Authentifizierungs-Bypass via CRLF-Injection in Session-Dateien | Kitploit
Tools/GitHubGitHub/sardine-web/automated-scanner-cve-2026-41940
Authentifizierung & AutorisierungAufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungPost-ExploitationPenetrationstests

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Command and Control
Red Teaming
Payload-Entwicklung
GitHubsardine-web/automated-scanner-cve-2026-41940

Automated-scanner-CVE-2026-41940

Automatisierter Scanner & Post-Exploitation-Toolkit für CVE-2026-41940 — cPanel & WHM Root-Authentifizierungs-Bypass via CRLF-Injection in Session-Dateien

Repository anzeigen
117vor 4 MonatenNoch nicht geprüft
Teilen

CPANEL CVE EXPLOIT

Englisch | فارسی (Persisch)

 ██████╗██████╗  █████╗ ███╗   ██╗███████╗██╗
██╔════╝██╔══██╗██╔══██╗████╗  ██║██╔════╝██║
██║     ██████╔╝███████║██╔██╗ ██║█████╗  ██║
██║     ██╔═══╝ ██╔══██║██║╚██╗██║██╔══╝  ██║
╚██████╗██║     ██║  ██║██║ ╚████║███████╗███████╗
 ╚═════╝╚═╝     ╚═╝  ╚═╝╚═╝  ╚═══╝╚══════╝╚══════╝

 ██████╗██╗   ██╗███████╗
██╔════╝██║   ██║██╔════╝
██║     ██║   ██║█████╗
██║     ╚██╗ ██╔╝██╔══╝
╚██████╗ ╚████╔╝ ███████╗
 ╚═════╝  ╚═══╝  ╚══════╝

███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
█████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

Python CVE CVSS License Stdlib

Automatisierter Scanner & Post-Exploitation-Toolkit für CVE-2026-41940 — cPanel- & WHM-Root-Authentifizierungs-Bypass durch CRLF-Injection in Sitzungsdateien.


Inhaltsverzeichnis

  • Übersicht
  • CVE-Details
  • Funktionsweise
  • Funktionen
  • Betroffene Versionen
  • Voraussetzungen
  • Installation
  • Schnellstart
  • Verwendung
  • Post-Exploit-Aktionen
  • Interaktive WHM-Shell
  • Massenscan & Pipeline-Integration
  • Shodan-Dorks
  • Ausgabeformat
  • Beispielsitzung
  • Rechtlicher Hinweis

Übersicht

CPANEL CVE EXPLOIT ist ein Python-Tool in einer einzigen Datei, das für autorisierte Sicherheitsüberprüfungen von cPanel- & WHM-Servern entwickelt wurde, die für CVE-2026-41940 anfällig sind.

Die Schwachstelle ermöglicht es einem nicht authentifizierten entfernten Angreifer, WHM-Sitzungsdateien durch CRLF-Injection im Authorization: Basic-Header zu manipulieren (zu vergiften), wodurch die Authentifizierung umgangen und WHM-Zugriff mit Root-Rechten ohne gültige Anmeldedaten erlangt wird.

EigenschaftWert
CVECVE-2026-41940
SchweregradKritisch
CVSS10.0
AngriffsvektorNetzwerk / Nicht authentifiziert
AuswirkungVoller WHM-Root-Zugriff
Standardport2087 (WHM)
StatusAusnutzung in freier Wildbahn bestätigt (Apr. 2026)

CVE-Details

Grundursache

In anfälligen Versionen von cPanel & WHM ruft saveSession() in Session.pm filter_sessiondata() nach dem Schreiben der Sitzungsdatei auf die Festplatte auf. Ein Angreifer kann CRLF-Zeichen (\r\n) über den HTTP-Header Authorization: Basic injizieren, die direkt in die Sitzungsdatei auf der Festplatte geschrieben werden – und so die Bereinigung umgehen.

Injizierte Sitzungsfelder

Das Tool verwendet einen Base64-kodierten Payload, der wie folgt dekodiert wird:

root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Diese Felder simulieren eine vollständig authentifizierte WHM-Root-Sitzung, einschließlich 2FA-Umgehung (tfa_verified=1) und Root-Rechte-Flag (hasroot=1).

Fix

cPanel hat filter_sessiondata() so verschoben, dass es vor dem Schreibvorgang der Sitzung in Session.pm ausgeführt wird.


Funktionsweise

Die Exploit-Kette besteht aus 5 Phasen (Phase 0–4):

flowchart TD
    A[Stage 0: Canonical Host Discovery] --> B[Stage 1: Mint Preauth Session]
    B --> C[Stage 2: CRLF Injection via Authorization Header]
    C --> D[Stage 3: Session Propagation via do_token_denied]
    D --> E[Stage 4: Verify Root Access via json-api/version]
    E --> F{Vulnerable?}
    F -->|Yes| G[Post-Exploit Actions / Interactive Shell]
    F -->|No| H[Skip Target]

    A -.- A1["GET /openid_connect/cpanelid → 307 redirect reveals real hostname"]
    B -.- B1["POST /login/?login_only=1 → whostmgrsession cookie"]
    C -.- C1["GET / + poisoned Basic auth → /cpsessXXXXXXXXXX token"]
    D -.- D1["GET /scripts2/listaccts → flush raw session to cache"]
    E -.- E1["GET /cpsessXXX/json-api/version → HTTP 200 + version JSON"]
PhaseEndpunktZweck
0/openid_connect/cpanelidKanonischen Hostnamen per 307-Weiterleitung automatisch ermitteln
1/login/?login_only=1Preauth-whostmgrsession-Cookie mit falschen Anmeldedaten abrufen
2/CRLF-vergifteten Authorization: Basic-Header in die Sitzungsdatei injizieren
3/scripts2/listacctsdo_token_denied-Gadget auslösen, um die Sitzung in den Cache zu schreiben
4/{token}/json-api/versionRoot-Zugriff bestätigen — HTTP 200 mit Versions-JSON

Funktionen

FunktionBeschreibung
Einzelziel-ScanVollständige Exploit-Kette gegen eine WHM-URL
MassenscanMultithread-Scan aus Datei oder stdin
VersionserkennungAutomatischer Vergleich gepatchter/anfälliger Versionen
Post-Exploit-APIPasswortänderung, Befehlsausführung, Kontoliste, Benutzererstellung
Interaktive ShellIntegrierte WHM-Root-Shell mit Dateilesen & API-Befehlen
Selenium-LoginSitzungscookie automatisch in Chrome/Firefox injizieren
Manueller Browser-FallbackJavaScript-Consolen-Snippets für manuelles WHM-Login
RCE-PrüfungSchnelle id / uname -a-Überprüfung nach dem Bypass
JSON-ExportAlle Ergebnisse in einem strukturierten JSON-Bericht speichern
Pipeline-tauglichFunktioniert mit httpx-, subfinder-, shodan- und awk-Pipelines
Nur StdlibKeine pip-Abhängigkeiten für die Kernfunktionen erforderlich
Farbige AusgabeEchtzeit-Phasenprotokollierung mit Schweregrad-Indikatoren

Betroffene Versionen

ZweigPatch abStatus
11.110.x11.110.0.97Vor Patch anfällig
11.118.x11.118.0.63Vor Patch anfällig
11.126.x11.126.0.54Vor Patch anfällig
11.132.x11.132.0.29Vor Patch anfällig
11.134.x11.134.0.20Vor Patch anfällig
11.136.x11.136.0.5Vor Patch anfällig

Hinweis: Ziele mit gepatchten Builds werden beim Scannen automatisch markiert und übersprungen.


Voraussetzungen

Kern (erforderlich)

  • Python 3.8+
  • Keine externen Pakete – verwendet nur die Python-Standardbibliothek

Optional

PaketZweck
seleniumBrowser-Autologin (--selenium)
Chrome / FirefoxBrowser-Engine für Selenium
pip install -r requirements.txt   # optional — selenium only

Installation

git clone https://github.com/YOUR_USERNAME/cpanel-cve-exploit.git
cd cpanel-cve-exploit

Kein Build-Schritt erforderlich. Direkt ausführen:

python3 test-cve.py --help

Schnellstart

# Scan a single WHM target
python3 test-cve.py -u https://target.com:2087

# Scan with post-exploit: list all cPanel accounts
python3 test-cve.py -u https://target.com:2087 --action list
Tool herunterladen