
Proof-of-concept exploit per CVE-2026-41940, una vulnerabilità critica di bypass dell'autenticazione in cPanel & WHM tramite iniezione CRLF nel file di sessione, che consente il login automatico come root all'interfaccia WHM.
CVSS 10.0 (Critico) · Confermato In‑The‑Wild · Login Root Automatico
cPanelCVE è un exploit proof‑of‑concept per CVE-2026-41940, una vulnerabilità critica di iniezione CRLF nel file di sessione di cPanel & WHM che consente il bypass completo dell'autenticazione root su WHM (Web Host Manager) sulla porta 2087.
Una volta che il bypass ha successo, lo strumento apre automaticamente il tuo browser (Chrome o Firefox) e ti fa accedere direttamente all'interfaccia WHM come root — nessuna configurazione manuale dei cookie, nessuna password, nessun click‑through.
L'exploit viene eseguito in 4 fasi:
| Fase | Descrizione |
|---|---|
| 0 — Scoperta Canonica | Recupera l'hostname reale tramite /openid_connect/cpanelid per prevenire loop di reindirizzamento. |
| 1 — Sessione Pre‑auth | Invia credenziali errate a /login/?login_only=1 per ottenere un cookie whostmgrsession. |
| 2 — Iniezione CRLF | Invia un header Authorization: Basic avvelenato che scrive hasroot=1 direttamente nel file di sessione. |
| 3 — Propagazione | Attiva il gadget interno do_token_denied per riversare la sessione grezza nella cache live. |
| 4 — Verifica | Accede a /json-api/version — un 200 OK con i dati della versione conferma l'accesso root senza restrizioni. |
Dopo la Fase 4, lo strumento:
pip install selenium
pip install -r requirements.txt
# Auto‑login con Chrome (predefinito)
python cpanelcve.py -u https://target.com:2087 --selenium
# Auto‑login con Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox
# Stampa i comandi manuali per la console del browser
python cpanelcve.py -u https://target.com:2087 --browser
Fatto con ❤️ da @mahanOFp