
Escáner para la omisión de autenticación en cPanel y WHM (CVE-2026-41940) que detecta versiones vulnerables mediante inyección CRLF y manipulación de sesiones, con soporte de múltiples hilos y proxy.
Escáner de Bypass de Autenticación CVE-2026-41940 cPanel & WHM
Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas y fines educativos. El usuario debe cumplir con las leyes y regulaciones locales; está estrictamente prohibido escanear sistemas no autorizados. El autor no se hace responsable de ningún uso indebido.
| Elemento | Detalles |
|---|
| ID CVE | CVE-2026-41940 |
| Nombre de la Vulnerabilidad | Inyección CRLF en Archivo de Sesión de cPanel & WHM |
| Nivel de Gravedad | 🔴 CRÍTICO (CVSS 9.8) |
| Versiones Afectadas | cPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5 |
| Tipo de Vulnerabilidad | Bypass de Autenticación → Obtención de Privilegios Root |
| Dificultad de Explotación | Baja |
cPanel & WHM tiene un defecto lógico al procesar archivos de sesión:
saveSession() llama a filter_sessiondata() después de escribir el archivo de sesiónAuthorization: Basic que contenga inyección CRLFhasroot=1, tfa_verified=1✅ Detección precisa - Reproduce estrictamente la cadena de explotación original
✅ Sin dependencias - Solo utiliza la biblioteca estándar de Python
✅ Multihilo - Soporta escaneo por lotes
✅ Soporte de proxy - Compatible con Burp Suite/Owasp ZAP
✅ Análisis inteligente - Autocompleta protocolo y puerto
✅ Salida resaltada - Resultados de vulnerabilidad en rojo llamativo
[1] POST /login/?login_only=1 → Obtener sesión pre-autenticada
[2] GET / + Inyección CRLF → Contaminar archivo de sesión
[3] GET /scripts2/listaccts → Activar actualización de caché
[4] GET /cpsess/token/json-api/version → Verificar privilegios Root
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py
# Autocompletar https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087
# Especificar URL completa
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087
# Leer objetivos desde un archivo
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20
# Formato de targets.txt:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087
# Usar proxy HTTP
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080
# Escaneo por lotes a través de proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5
| Parámetro | Descripción | Ejemplo |
|---|---|---|
-u, --url | Objetivo único | -u 1.2.3.4:2087 |
-f, --file | Archivo de lista de objetivos | -f targets.txt |
-t, --threads | Número de hilos (predeterminado 10) | -t 20 |
--timeout | Tiempo de espera (predeterminado 10 segundos) | --timeout 15 |
--proxy | Proxy HTTP/HTTPS | --proxy http://127.0.0.1:8080 |
13:45:01 [SCAN] Probando 1.2.3.4:2087
13:45:02 [INFO] Sesión obtenida: 9f3a2c1b8d...
13:45:02 [INFO] Token obtenido: /cpsess1234567890
13:45:03 [VULN] ¡CVE-2026-41940 CONFIRMADO! 1.2.3.4:2087

13:46:01 [SCAN] Probando 5.6.7.8:2087
13:46:02 [ERR ] Fallo al obtener sesión 5.6.7.8:2087
El script confirma la vulnerabilidad mediante la siguiente lógica:
whostmgrsession/cpsess{digit}/json-api/version devuelve 200 e incluye el campo "version"⚠️ Nota: Algunos objetivos pueden devolver 500/503 y mostrar "License", lo que aún indica que el bypass de autenticación fue exitoso, solo que falta la licencia comercial.
Actualice inmediatamente a las siguientes versiones seguras:
Medidas temporales de mitigación:
/var/cpanel/sessions/Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas e investigación defensiva. Cualquier escaneo no autorizado es ilegal y se realiza bajo la propia responsabilidad.
¡Dale ⭐ a este proyecto para obtener más actualizaciones de herramientas de seguridad!