
Riproduzione CVE: cve-2026-41940-cpanel_authbypass_reproduction
CVSS v3.1: 9.8 (Critico)
CVE-2026-41940 è una vulnerabilità critica di bypass dell'autenticazione in cPanel & WHM che consente ad attaccanti non autenticati di ottenere pieno accesso amministrativo al pannello di controllo. La vulnerabilità è stata sfruttata attivamente entro 24 ore dalla divulgazione pubblica, con ransomware distribuito contro gli host vulnerabili. È stata scoperta e divulgata pubblicamente dai ricercatori di watchTowr.
Il flusso di login in cPanel/WHM valida in modo non corretto i token di sessione durante l'handshake di autenticazione. Creando una specifica sequenza di richieste HTTP agli endpoint di login, un attaccante può manipolare il server affinché accetti un passaggio di autenticazione forgiato o saltato, bypassando di fatto la verifica delle credenziali.
Il bypass sfrutta una race condition / un difetto logico nel flusso di generazione dei token login.cgi e cpsess. Il server non verifica correttamente che la sessione sia stata stabilita tramite un login legittimo — controlla solo la presenza di un cookie di sessione formattato correttamente, che può essere previsto o forzato.
/login.cgi per ottenere il prefisso del token cpsesspython exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"
cpsess nei log di accesso