
Reproducción de CVE: cve-2026-41940-cpanel_authbypass_reproduction
CVSS v3.1: 9.8 (Crítico)
CVE-2026-41940 es una vulnerabilidad crítica de bypass de autenticación en cPanel & WHM que permite a atacantes no autenticados obtener acceso administrativo completo al panel de control. La vulnerabilidad fue explotada en el mundo real dentro de las 24 horas posteriores a su divulgación pública, con ransomware desplegado contra los hosts vulnerables. Fue descubierta y divulgada públicamente por investigadores de watchTowr.
El flujo de inicio de sesión en cPanel/WHM valida de forma incorrecta los tokens de sesión durante el handshake de autenticación. Al elaborar una secuencia específica de peticiones HTTP hacia los endpoints de inicio de sesión, un atacante puede manipular el servidor para que acepte un paso de autenticación falsificado u omitido, eludiendo efectivamente la verificación de credenciales.
El bypass explota una condición de carrera / fallo lógico en el flujo de generación de tokens de login.cgi y cpsess. El servidor no verifica adecuadamente que la sesión se haya establecido mediante un inicio de sesión legítimo; solo comprueba la presencia de una cookie de sesión con el formato correcto, que puede predecirse o forzarse.
/login.cgi para obtener el prefijo del token cpsesspython exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"
cpsess en los registros de acceso