
Preuve de concept d'exploitation pour CVE-2026-41940, un contournement critique de l'authentification cPanel & WHM via injection CRLF dans le fichier de session, permettant une connexion automatique en tant que root à l'interface WHM.
CVSS 10.0 (Critique) · Confirmé en conditions réelles · Connexion racine automatique
cPanelCVE est un exploit de preuve de concept pour CVE-2026-41940, une vulnérabilité critique d'injection CRLF dans les fichiers de session de cPanel & WHM qui permet un contournement complet de l'authentification racine sur le port 2087 de WHM (Web Host Manager).
Une fois le contournement réussi, l'outil ouvre automatiquement votre navigateur (Chrome ou Firefox) et vous connecte directement à l'interface WHM en tant que root — sans configuration manuelle de cookies, sans mot de passe, sans clics supplémentaires.
L'exploit se déroule en 4 étapes :
Après l'étape 4, l'outil soit :
pip install selenium
pip install -r requirements.txt
# Connexion automatique avec Chrome (par défaut)
python cpanelcve.py -u https://target.com:2087 --selenium
# Connexion automatique avec Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox
# Afficher les commandes manuelles de la console du navigateur
python cpanelcve.py -u https://target.com:2087 --browser
Fait avec ❤️ par @mahanOFp
| Étape | Description |
|---|
| 0 — Découverte canonique | Récupère le nom d'hôte réel via /openid_connect/cpanelid pour éviter les boucles de redirection. |
| 1 — Session pré-authentification | Envoie des identifiants incorrects à /login/?login_only=1 pour obtenir un cookie whostmgrsession. |
| 2 — Injection CRLF | Envoie un en-tête Authorization: Basic empoisonné qui écrit hasroot=1 directement dans le fichier de session. |
| 3 — Propagation | Déclenche le gadget interne do_token_denied pour vider la session brute dans le cache actif. |
| 4 — Vérification | Accède à /json-api/version — un code 200 OK avec les données de version confirme un accès racine sans restriction. |