Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41940-Exploit-PoC — Exploit PoC para CVE-2026-41940, una omisión de autenticación en cPanel y WHM mediante inyección CRLF. Incluye escaneo masivo, acciones posteriores a la explotación y un shell interactivo para pruebas autorizadas. | Kitploit
Herramientas/GitHubGitHub/ishanoshada/cve-2026-41940-exploit-poc
Autenticación y AutorizaciónEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónPruebas de PenetraciónRed TeamingDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubishanoshada/cve-2026-41940-exploit-poc

CVE-2026-41940-Exploit-PoC

Exploit PoC para CVE-2026-41940, una omisión de autenticación en cPanel y WHM mediante inyección CRLF. Incluye escaneo masivo, acciones posteriores a la explotación y un shell interactivo para pruebas autorizadas.

Ver RepositorioSitio web
2127hace 5 mesesAún no revisado

CVE-2026-41940 Exploit PoC – Bypass de Autenticación en cPanel & WHM

CVE-2026-41940 CVSS Go Version License

Herramienta por: Ishan Oshada | GitHub

⚠️ SOLO PARA PRUEBAS DE SEGURIDAD AUTORIZADAS. El uso no autorizado es ilegal.

1


📋 Tabla de Contenidos

  • Resumen de la Vulnerabilidad
  • Cadena de Explotación
  • Características
  • Instalación
  • Inicio Rápido
  • Ejemplos de Uso (Tabla)
  • Acciones Post-Explotación
  • Comandos del Shell Interactivo
  • Escaneo Masivo con urls.txt
  • Ejemplos de Salida
  • Referencia de Opciones
  • Versiones Afectadas
  • Compilación para Todas las Plataformas
  • Preguntas Frecuentes y Solución de Problemas
  • Descargo de Responsabilidad
  • Autor

2

Resumen de la Vulnerabilidad

CVE-2026-41940 es una vulnerabilidad de inyección CRLF en cPanel & WHM (versiones < 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20, 11.136.0.5).

La función saveSession() escribe los datos de sesión después de aplicar filter_sessiondata(), pero el filtro se aplica demasiado tarde. Al inyectar caracteres CRLF (\r\n) dentro de la cabecera Authorization: Basic, un atacante puede envenenar el archivo de sesión en disco con pares clave-valor arbitrarios (por ejemplo, hasroot=1, tfa_verified=1, user=root).

Cuando la sesión envenenada se carga posteriormente, cPanel/WHM otorga acceso root completo sin ninguna contraseña.

Puntuación CVSS: 10.0 (CRÍTICA)

  • Vector de Ataque: Red
  • Complejidad del Ataque: Baja
  • Privilegios Requeridos: Ninguno
  • Interacción del Usuario: Ninguna
  • Confidencialidad: Alta
  • Integridad: Alta
  • Disponibilidad: Alta

Cadena de Explotación (4 Etapas)

EtapaAcciónDescripción
1POST /login/?login_only=1Solicitar cookie de sesión pre-autenticación con credenciales incorrectas
2GET / + cabecera Authorization con CRLFEnvenenar el archivo de sesión con hasroot=1, user=root, etc.
3GET /scripts2/listacctsForzar la recarga de la caché de sesión con el archivo envenenado (propagación)
4GET /cpsess<TOKEN>/json-api/versionVerificar acceso root – éxito = 200 + datos de versión

Características

  • ✅ Escaneo individual y masivo (entrada de archivo, tubería stdin)
  • ✅ Escaneo con hilos (control de concurrencia hasta 100+ hilos)
  • ✅ Modo verbose (--verbose) – muestra solicitudes/respuestas HTTP completas
  • ✅ Salida JSON (se guarda automáticamente cuando se encuentra un objetivo vulnerable)
  • ✅ 10 acciones post-explotación (ver tabla a continuación)
  • ✅ Multiplataforma (Windows, Linux, macOS)
  • ✅ Sin dependencias externas (solo biblioteca estándar de Go)
  • ✅ Salida de terminal colorida con resultados en recuadros claros
  • ✅ Persistencia de sesión – mecanismo de keep-alive
  • ✅ Shell WHM interactivo con historial de comandos

Instalación

Requisitos Previos

  • Go 1.20 o superior (Descargar)

Clonar el Repositorio

git clone https://github.com/ishanoshada/CVE-2026-41940-Exploit-PoC.git
cd CVE-2026-41940-Exploit-PoC

Compilar el Ejecutable

Windows

go build -o cpanel_sniper.exe main.go

Linux / macOS

go build -o cpanel_sniper main.go
chmod +x cpanel_sniper

Ejecutar Directamente (Sin Compilar)

go run main.go -u https://target.com:2087

Binarios Precompilados (Forma Más Rápida)

En lugar de compilar desde el código fuente, puedes descargar los ejecutables estables más recientes directamente del repositorio. Se generan automáticamente para cada actualización:

PlataformaUbicación
Windows (x64)/bin/windows_x64/cpanel_sniper.exe
Linux (x64)/bin/linux_x64/cpanel_sniper
Linux (ARM64)/bin/linux_arm64/cpanel_sniper
macOS (Intel)/bin/mac_intel/cpanel_sniper
macOS (M1/M2/M3)/bin/mac_m1_m2/cpanel_sniper

Nota: Si usas Linux o macOS, recuerda otorgar permisos de ejecución después de descargar:


Inicio Rápido

# Escaneo básico
go run main.go -u https://target.com:2087

# Listar todas las cuentas de cPanel
go run main.go -u https://target.com:2087 -action list

# Shell WHM interactivo
go run main.go -u https://target.com:2087 -action shell

# Escaneo masivo con urls.txt
go run main.go -l urls.txt -t 20 -o results.json

Ejemplos de Uso (Tabla)

Descargar herramienta