
Reproduction de CVE : cve-2026-41940-cpanel_authbypass_reproduction
CVSS v3.1: 9.8 (Critique)
CVE-2026-41940 est une vulnérabilité critique de contournement d'authentification dans cPanel & WHM qui permet à des attaquants non authentifiés d'obtenir un accès administratif complet au panneau de contrôle. La vulnérabilité a été exploitée dans la nature dans les 24 heures suivant sa divulgation publique, avec un déploiement de ransomware contre les hôtes vulnérables. Elle a été découverte et divulguée publiquement par les chercheurs de watchTowr.
Le flux de connexion dans cPanel/WHM valide incorrectement les jetons de session lors de la poignée de main d'authentification. En concevant une séquence spécifique de requêtes HTTP vers les points de terminaison de connexion, un attaquant peut manipuler le serveur pour accepter une étape d'authentification falsifiée ou ignorée, contournant ainsi la vérification des identifiants.
Le contournement exploite une condition de concurrence / faille logique dans le flux de génération des jetons login.cgi et cpsess. Le serveur ne vérifie pas correctement que la session a été établie via une connexion légitime — il vérifie uniquement la présence d'un cookie de session correctement formaté, qui peut être prédit ou forcé.
/login.cgi pour obtenir le préfixe du jeton cpsesspython exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"
cpsess dans les journaux d'accès