
Proof-of-Concept-Exploit für CVE-2026-41940, das eine Authentifizierungsumgehung in cPanel/WHM über CRLF-Injection und Session-Poisoning demonstriert, um Zugriff auf Root-Ebene zu erlangen.
Dieses Repository enthält einen Proof-of-Concept (PoC)-Exploit für CVE-2026-41940, der einen mehrstufigen Authentifizierungs-Bypass in cPanel/WHM mittels CRLF-Injection und Session-Poisoning demonstriert.
Haftungsausschluss: Dieser Code dient ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken. Verwenden Sie ihn NICHT gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben.
Überblick
Dieser PoC repliziert eine reale Exploitation-Kette, die auf Techniken basiert, die von Hadrian und watchTowr beobachtet wurden.
Die Schwachstelle ermöglicht einem Angreifer:
Beliebige Session-Daten mittels CRLF-Injection einzuschleusen Serverseitige Session-Dateien zu vergiften Die Authentifizierung zu umgehen Root-Level-Zugriff auf WHM-APIs zu erlangen So funktioniert es
Der Exploit folgt einem 4-stufigen Prozess:
Die injizierte Payload umfasst:
user=root hasroot=1 tfa_verified=1 cp_security_token=/cpsessXXXXXXXXXX 3. Session-Regenerierung auslösen Erzwingt, dass cPanel die Session-Datei neu schreibt Kann injizierte bösartige Werte beibehalten 4. Authentifizierungs-Bypass verifizieren Ruft den WHM-API-Endpunkt auf: /json-api/version?api.version=1
Bei Erfolg:
Gibt HTTP 200 zurück Bestätigt Root-Level-Zugriff Verwendung Anforderungen Python 3.x requests-Bibliothek
Abhängigkeit installieren:
pip install requests Exploit ausführen python3 exploit.py --host Optionale Flags: --ssl HTTPS verwenden --port Benutzerdefinierten Port angeben --verbose Debug-Ausgabe aktivieren Beispiel python3 exploit.py --host example.com --ssl --port 2087 --verbose Erwartete Ausgabe
Erfolgreiche Ausnutzung:
[+] ERFOLG! Als root über CVE-2026-41940 authentifiziert. [+] Cookie: whostmgrsession=... [+] Admin-URL: https://target:2087/cpsess.../json-api/version?api.version=1
Hinweise zur Zuverlässigkeit Der Exploit wiederholt den Vorgang bis zu 5 Mal Aufgrund von: Randomisierter Hash-Iteration in Perl Möglichem Überschreiben injizierter Session-Werte
Mitigation
Wenn Sie Systemadministrator sind:
Wenden Sie die neuesten cPanel/WHM-Patches sofort an Blockieren Sie CRLF-Injection-Vektoren Verwenden Sie WAF-Regeln, um Header zu bereinigen Überwachen Sie abnormale Session-Datei-Schreibvorgänge
Technische Details
Die Schwachstelle liegt in:
Unsachgemäßer Verarbeitung von Session-Daten Fehlender Bereinigung bei der Header-Analyse Unsicherer Serialisierung von Session-Dateien
Der Exploit nutzt aus:
Authorization-Header-Injection Base64-kodierte CRLF-Payload Session-Regenerierungslogik Rechtlicher Hinweis
Dieser PoC wird wie besehen bereitgestellt für:
Sicherheitsforschung Defensive Tests Bildungszwecke
Unbefugte Nutzung kann gegen Gesetze und Vorschriften verstoßen.