
Prueba de concepto de explotación para CVE-2026-41940, una omisión crítica de autenticación en cPanel y WHM mediante inyección CRLF en archivos de sesión, que permite el inicio de sesión automático como root en la interfaz de WHM.
CVSS 10.0 (Crítico) · Confirmado en la naturaleza · Inicio de sesión root automático
cPanelCVE es un exploit de prueba de concepto para CVE-2026-41940, una vulnerabilidad crítica de inyección CRLF en archivos de sesión en cPanel y WHM que permite eludir por completo la autenticación de root en WHM (Web Host Manager) en el puerto 2087.
Una vez que el bypass es exitoso, la herramienta abre automáticamente tu navegador (Chrome o Firefox) y te inicia sesión directamente en la interfaz de WHM como root — sin configuración manual de cookies, sin contraseña, sin clics adicionales.
El exploit se ejecuta en 4 etapas:
Después de la Etapa 4, la herramienta:
pip install selenium
pip install -r requirements.txt
# Inicio de sesión automático con Chrome (predeterminado)
python cpanelcve.py -u https://target.com:2087 --selenium
# Inicio de sesión automático con Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox
# Imprimir comandos manuales de la consola del navegador
python cpanelcve.py -u https://target.com:2087 --browser
Hecho con ❤️ por @mahanOFp
| Etapa | Descripción |
|---|
| 0 — Descubrimiento canónico | Obtiene el nombre de host real mediante /openid_connect/cpanelid para evitar bucles de redirección. |
| 1 — Sesión de preautenticación | Envía credenciales incorrectas a /login/?login_only=1 para obtener una cookie whostmgrsession. |
| 2 — Inyección CRLF | Envía un encabezado Authorization: Basic envenenado que escribe hasroot=1 directamente en el archivo de sesión. |
| 3 — Propagación | Activa el gadget interno do_token_denied para volcar la sesión sin procesar en la caché activa. |
| 4 — Verificación | Accede a /json-api/version — un 200 OK con datos de versión confirma el acceso root sin restricciones. |