
Un utilitaire Python complet pour **détecter**, **analyser en masse** et **exploiter** la vulnérabilité critique de contournement d'authentification (CVE-2026-41940) dans cPanel & WHM et WP Squared.
Un utilitaire Python complet pour détecter, analyser en masse et exploiter la vulnérabilité critique de contournement d'authentification (CVE-2026-41940) dans cPanel & WHM et WP Squared.
L'outil combine l'analyse intelligente multi‑ports, le multi‑threading, la génération de Google dorks, l'exécution interactive de commandes à distance (RCE) et l'export structuré de rapports.
⚠️ AVERTISSEMENT – Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives.
Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test est illégale.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages.
La vulnérabilité permet à un attaquant non authentifié d'envoyer un en‑tête Authorization spécialement conçu pour contourner complètement le flux de connexion, obtenant ainsi un contrôle de niveau root sur le serveur.
# Cloner le dépôt
git clone https://github.com/NULL200OK/cve-2026-41940-tool.git
cd cve-2026-41940-tool
Exécutez le script :
python cve_2026_41940_tool.py
Un menu interactif s'affichera :
text
1. Google dorks
2. Analyser la/les cible(s)
3. Exploiter (RCE)
Les services cPanel/WHM fonctionnent sur des ports non standard spécifiques :
Service |HTTP |HTTPS
WHM |2086 |2087
cPanel |2082 |2083
Webmail |2095 |2096
Comment fournir une cible :
192.168.1.5 – analyse automatiquement les six ports courants (2082-2087, 2095-2096).
192.168.1.5:2087 – analyse uniquement WHM HTTPS.
https://server.com:2087 – utilise exactement cette URL (le schéma doit être inclus).
Important :
La détection fonctionne sur n'importe lequel des ports ci‑dessus.
L'exploitation (RCE) est limitée aux ports WHM (2086/2087) uniquement, car l'API WHM est requise.
Pour l'analyse par lots, créez un fichier texte brut avec une cible par ligne (même format que ci‑dessus). L'outil développera chaque ligne en conséquence.
Affiche une liste de requêtes de recherche pour découvrir les pages de connexion cPanel/WHM.
Vous pouvez enregistrer les dorks dans un fichier JSON ou HTML.
Choisissez une cible unique ou un fichier contenant plusieurs cibles.
Le scanner vérifie la vulnérabilité en envoyant l'en‑tête de contournement aux points de terminaison API appropriés.
Les résultats sont affichés en temps réel, avec des indicateurs clairs [+] / [-].
Après l'analyse, vous pouvez enregistrer les résultats dans un rapport structuré.
Ne fonctionne que sur les ports WHM (2086/2087) – l'outil refusera sinon.
Il vérifie d'abord que la cible est effectivement vulnérable.
Si elle est vulnérable, un shell interactif est lancé – tapez n'importe quelle commande (par exemple, id, uname -a, cat /etc/passwd) et obtenez la sortie.
Deux méthodes sont utilisées, avec repli automatique :
Exécution directe de commandes via l'API WHM.
Téléversement d'un web‑shell PHP temporaire (supprimé immédiatement après la commande).
Tapez exit pour quitter le shell.
L'outil envoie un en‑tête Authorization spécialement conçu (base64 de cpanel:forbidden) aux points de terminaison API comme /json-api/listaccts ou /json-api/version. Sur un serveur vulnérable, cela contourne l'authentification et renvoie des données sensibles ou une réponse 200 sans redirection vers la page de connexion. Sur un système corrigé, une réponse 401 (Non autorisé), 403 (Interdit) ou une redirection vers la page de connexion est attendue.
Les pull requests, les problèmes et les suggestions de fonctionnalités sont les bienvenus. Pour les modifications majeures, veuillez ouvrir un problème d'abord pour discuter de vos idées.
Ce projet est sous licence MIT – voir le fichier LICENSE pour plus de détails.
Cet outil est fourni uniquement à des fins éducatives et de recherche en sécurité autorisée. L'utilisateur assume l'entière responsabilité du respect des lois applicables. Utilisez‑le à bon escient
| Détail | Valeur |
|---|
| ID CVE | CVE-2026-41940 |
| Sévérité | Critique (CVSS 9.8) |
| Logiciels concernés | cPanel & WHM ≥ 11.40 (toutes versions non corrigées) + WP Squared |
| Impact | Contournement complet de l'authentification → accès administratif WHM total |
| Exécution de code à distance | Oui, via l'API WHM après contournement |
| Publié | 2026-04-28 |
| Exploitation dans la nature | Active depuis le jour zéro ; PoC public disponible |
| Avis officiel | Support cPanel |