
CVE-2026-41940 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, cPanel और WHM में एक गंभीर प्रमाणीकरण बायपास, जो सत्र-फ़ाइल CRLF इंजेक्शन के माध्यम से होता है, जिससे WHM इंटरफ़ेस में स्वचालित रूट लॉगिन संभव हो जाता है।
CVSS 10.0 (क्रिटिकल) · वाइल्ड में पुष्टि · स्वचालित रूट लॉगिन
cPanelCVE CVE-2026-41940 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट है, जो cPanel और WHM में एक क्रिटिकल सत्र-फ़ाइल CRLF इंजेक्शन भेद्यता है जो WHM (वेब होस्ट मैनेजर) पोर्ट 2087 पर पूर्ण रूट प्रमाणीकरण बाईपास की अनुमति देती है।
बाईपास सफल होने के बाद, टूल स्वचालित रूप से आपका ब्राउज़र (Chrome या Firefox) खोलता है और आपको सीधे WHM इंटरफ़ेस में रूट के रूप में लॉग इन करता है — कोई मैन्युअल कुकी सेटअप नहीं, कोई पासवर्ड नहीं, कोई क्लिक-थ्रू नहीं।
एक्सप्लॉइट 4 चरणों में चलता है:
चरण 4 के बाद, टूल या तो:
pip install selenium
pip install -r requirements.txt
# Chrome के साथ स्वचालित लॉगिन (डिफ़ॉल्ट)
python cpanelcve.py -u https://target.com:2087 --selenium
# Firefox के साथ स्वचालित लॉगिन
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox
# मैन्युअल ब्राउज़र कंसोल कमांड प्रिंट करें
python cpanelcve.py -u https://target.com:2087 --browser
❤️ के साथ बनाया गया @mahanOFp द्वारा
| चरण | विवरण |
|---|
| 0 — कैनोनिकल डिस्कवरी | रीडायरेक्ट लूप को रोकने के लिए /openid_connect/cpanelid के माध्यम से वास्तविक होस्टनाम प्राप्त करता है। |
| 1 — प्रीऑथ सत्र | whostmgrsession कुकी प्राप्त करने के लिए /login/?login_only=1 पर गलत क्रेडेंशियल पोस्ट करता है। |
| 2 — CRLF इंजेक्शन | एक ज़हरीला Authorization: Basic हेडर भेजता है जो सत्र फ़ाइल में सीधे hasroot=1 लिखता है। |
| 3 — प्रचार | कच्चे सत्र को लाइव कैश में फ्लश करने के लिए do_token_denied आंतरिक गैजेट को ट्रिगर करता है। |
| 4 — सत्यापन | /json-api/version तक पहुँचता है — संस्करण डेटा के साथ 200 OK अप्रतिबंधित रूट एक्सेस की पुष्टि करता है। |