Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cPanel-WHM-CVE-2026-41940-AuthBypass — Escáner para la omisión de autenticación en cPanel y WHM (CVE-2026-41940) que detecta versiones vulnerables mediante inyección CRLF y manipulación de sesiones, con soporte de múltiples hilos y proxy. | Kitploit
Herramientas/GitHubGitHub/isee857/cpanel-whm-cve-2026-41940-authbypass
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHubisee857/cpanel-whm-cve-2026-41940-authbypass

cPanel-WHM-CVE-2026-41940-AuthBypass

Escáner para la omisión de autenticación en cPanel y WHM (CVE-2026-41940) que detecta versiones vulnerables mediante inyección CRLF y manipulación de sesiones, con soporte de múltiples hilos y proxy.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner de Bypass de Autenticación CVE-2026-41940 cPanel & WHM

⚠️ Aviso Legal

Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas y fines educativos. El usuario debe cumplir con las leyes y regulaciones locales; está estrictamente prohibido escanear sistemas no autorizados. El autor no se hace responsable de ningún uso indebido.


🔥 Resumen de la Vulnerabilidad

ElementoDetalles
ID CVECVE-2026-41940
Nombre de la VulnerabilidadInyección CRLF en Archivo de Sesión de cPanel & WHM
Nivel de Gravedad🔴 CRÍTICO (CVSS 9.8)
Versiones AfectadascPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5
Tipo de VulnerabilidadBypass de Autenticación → Obtención de Privilegios Root
Dificultad de ExplotaciónBaja

Principio de la Vulnerabilidad

cPanel & WHM tiene un defecto lógico al procesar archivos de sesión:

  1. La función saveSession() llama a filter_sessiondata() después de escribir el archivo de sesión
  2. Un atacante puede construir una cabecera Authorization: Basic que contenga inyección CRLF
  3. La carga maliciosa se escribe directamente en el archivo de sesión en disco, inyectando campos como hasroot=1, tfa_verified=1
  4. Finalmente, se evade la autenticación de WHM y se obtiene acceso a nivel root

✨ Características

✅ Detección precisa - Reproduce estrictamente la cadena de explotación original
✅ Sin dependencias - Solo utiliza la biblioteca estándar de Python
✅ Multihilo - Soporta escaneo por lotes
✅ Soporte de proxy - Compatible con Burp Suite/Owasp ZAP
✅ Análisis inteligente - Autocompleta protocolo y puerto
✅ Salida resaltada - Resultados de vulnerabilidad en rojo llamativo

Proceso de Detección (4 Etapas)

root@kitploit:~
[1] POST /login/?login_only=1          → Obtener sesión pre-autenticada
[2] GET / + Inyección CRLF             → Contaminar archivo de sesión
[3] GET /scripts2/listaccts            → Activar actualización de caché
[4] GET /cpsess/token/json-api/version → Verificar privilegios Root

🚀 Inicio Rápido

Requisitos del Entorno

  • Python 3.6+

Descargar el Script

root@kitploit:~
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py

📖 Instrucciones de Uso

Detección de un Solo Objetivo

root@kitploit:~
# Autocompletar https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087

# Especificar URL completa
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087

Detección por Lotes

root@kitploit:~
# Leer objetivos desde un archivo
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20

# Formato de targets.txt:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087

Detección con Proxy (con Burp Suite)

root@kitploit:~
# Usar proxy HTTP
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080

# Escaneo por lotes a través de proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5

Parámetros Comunes

ParámetroDescripciónEjemplo
-u, --urlObjetivo único-u 1.2.3.4:2087
-f, --fileArchivo de lista de objetivos-f targets.txt
-t, --threadsNúmero de hilos (predeterminado 10)-t 20
--timeoutTiempo de espera (predeterminado 10 segundos)--timeout 15
--proxyProxy HTTP/HTTPS--proxy http://127.0.0.1:8080

📊 Ejemplo de Salida

Vulnerabilidad Presente (Resaltado en Rojo)

root@kitploit:~
13:45:01 [SCAN] Probando 1.2.3.4:2087
13:45:02 [INFO] Sesión obtenida: 9f3a2c1b8d...
13:45:02 [INFO] Token obtenido: /cpsess1234567890
13:45:03 [VULN] ¡CVE-2026-41940 CONFIRMADO! 1.2.3.4:2087
ScreenShot_2025-12-19_151413_652

Vulnerabilidad No Presente

root@kitploit:~
13:46:01 [SCAN] Probando 5.6.7.8:2087
13:46:02 [ERR ] Fallo al obtener sesión 5.6.7.8:2087

🔍 Notas sobre la Verificación de la Vulnerabilidad

El script confirma la vulnerabilidad mediante la siguiente lógica:

  1. Obtención de sesión: Obtiene correctamente la cookie whostmgrsession
  2. Extracción de token: La respuesta contiene la ruta /cpsess{digit}
  3. Verificación de privilegios: El acceso a /json-api/version devuelve 200 e incluye el campo "version"

⚠️ Nota: Algunos objetivos pueden devolver 500/503 y mostrar "License", lo que aún indica que el bypass de autenticación fue exitoso, solo que falta la licencia comercial.


🛡️ Recomendaciones de Mitigación

Actualice inmediatamente a las siguientes versiones seguras:

  • 11.110.0.97+
  • 11.118.0.63+
  • 11.126.0.54+
  • 11.132.0.29+
  • 11.134.0.20+
  • 11.136.0.5+

Medidas temporales de mitigación:

  1. Restringir las IPs de acceso al puerto de WHM (2087)
  2. Habilitar reglas de firewall
  3. Monitorear cambios anómalos en el directorio /var/cpanel/sessions/

🙏 Referencias y Agradecimientos

https://labs.watchtowr.com/the-internet-is-falling-down-falling-down-falling-down-cpanel-whm-authentication-bypass-cve-2026-41940/


⚠️ Reiteración

Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas e investigación defensiva. Cualquier escaneo no autorizado es ilegal y se realiza bajo la propia responsabilidad.


¡Dale ⭐ a este proyecto para obtener más actualizaciones de herramientas de seguridad!

Descargar herramienta