
पायथन एक्सप्लॉइट CVE-2026-41940 के लिए, cPanel/WHM cpsrvd में एक गंभीर CRLF इंजेक्शन जो प्रमाणीकरण और 2FA को बायपास करता है, 4-चरणीय HTTP आक्रमण श्रृंखला के माध्यम से रूट-स्तर तक पहुंच प्रदान करता है।
कमजोरी: cpsrvd के HTTP बेसिक प्रमाणीकरण हैंडलर में CRLF इंजेक्शन के माध्यम से सत्र-फ़ाइल हेरफेर CVE: CVE-2026-41940 CVSS: 9.8 (गंभीर) CWE: CWE-93 (CRLF इंजेक्शन) / CWE-306 (अनुपस्थित प्रमाणीकरण) प्रभावित: cPanel और WHM के संस्करण इससे पहले: 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20, 11.136.0.5 पोर्ट: 2082/2083 (cPanel), 2086/2087 (WHM), 2095/2096 (वेबमेल)
तकनीकी मूल कारण: cpsrvd का HTTP बेसिक auth हैंडलर आपूर्ति किए गए पासवर्ड को Cpanel::Session::saveSession() के माध्यम से शाब्दिक रूप से प्री-प्रमाणीकरण सत्र फ़ाइल में संग्रहीत करता है -- सैनिटाइज़िंग Cpanel::Session::create() / Cpanel::Session::Modify::save() रैपर को बायपास करते हुए, जो CR/LF को हटाने के लिए filter_sessiondata() को कॉल करते हैं। क्योंकि saveSession() स्वयं filter_sessiondata() को कॉल नहीं करता है, पासवर्ड में कोई भी CR/LF शाब्दिक नई पंक्तियों के रूप में कच्ची सत्र फ़ाइल में लिखा जाता है।
जब कोई अनुरोध URL-बद्ध सुरक्षा-टोकन जांच में विफल होने पर अस्वीकार कर दिया जाता है, तो cpsrvd का do_token_denied() हैंडलर Cpanel::Session::Modify::new($session, nocache => 1) को लागू करता है। nocache => 1 फ़्लैग JSON कैश लोड करने के बजाय कच्ची सत्र फ़ाइल (पंक्ति-दर-पंक्ति key=value) को फिर से पार्स करने के लिए बाध्य करता है। हमलावर-नियंत्रित pass फ़ील्ड से CRLF-विभाजित पंक्तियाँ अब अलग-अलग key=value रिकॉर्ड के रूप में मानी जाती हैं। Modify::save() फिर सभी पार्स की गई कुंजियों सहित JSON कैश को फिर से लिखता है -- हमलावर की भी -- शीर्ष-स्तरीय सत्र प्रविष्टियों में प्रचारित की जाती हैं।
पुनर्जनन के बाद, सत्र में user=root, hasroot=1, tfa_verified=1, हमलावर द्वारा चुना गया cp_security_token, और एक नया successful_internal_auth_with_timestamp होता है। cpsrvd सत्र को पूरी तरह से प्रमाणित मानता है।
हमला श्रृंखला (4 HTTP अनुरोध):
नोट: Perl के यादृच्छिक हैश पुनरावृत्ति क्रम के कारण एक रेस स्थिति है। मूल (अनसेट) cp_security_token इंजेक्ट किए गए को ओवरराइट कर सकता है। एकाधिक पुनर्प्रयास श्रृंखला को विश्वसनीय बनाते हैं।
अस्वीकरण: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है, अवैध है।