
cPanel & WHM および WP Squared における重大な認証バイパス脆弱性(CVE-2026-41940)を**検出**、**一括スキャン**、**悪用**するための包括的な Python ユーティリティ。
cPanel & WHM および WP Squared における重大な認証バイパス脆弱性(CVE-2026-41940)を検出、一括スキャン、悪用するための包括的な Python ユーティリティです。
このツールは、マルチポートスマートスキャン、マルチスレッド、Google ダーク生成、対話型リモートコマンド実行(RCE)、構造化レポート出力を組み合わせています。
⚠️ 警告 – このツールは認可されたセキュリティテストおよび教育目的のみを意図しています。
所有していない、または明示的なテスト許可を得ていないシステムへの不正使用は違法です。
著者は、誤用または損害について一切の責任を負いません。
| 詳細 | 値 |
|---|---|
| CVE ID | CVE-2026-41940 |
| 深刻度 | 重大(CVSS 9.8) |
| 影響を受けるソフトウェア | cPanel & WHM ≥ 11.40(パッチ未適用の全バージョン)+ WP Squared |
| 影響 | 完全な認証バイパス → WHM 管理者権限への完全アクセス |
| リモートコード実行 | あり(バイパス後の WHM API 経由) |
| 公開日 | 2026-04-28 |
| 実環境での悪用 | ゼロデイから活発に悪用中。公開 PoC あり |
| 公式アドバイザリ | cPanel Support |
この脆弱性により、認証されていない攻撃者が特別に細工された Authorization ヘッダーを送信してログインフローを完全にバイパスし、サーバーのルートレベルの制御を取得できます。
# リポジトリをクローン
git clone https://github.com/NULL200OK/cve-2026-41940-tool.git
cd cve-2026-41940-tool
スクリプトを実行します:
python cve_2026_41940_tool.py
対話型メニューが表示されます:
text
1. Google ダーク
2. ターゲットのスキャン
3. 悪用(RCE)
cPanel/WHM サービスは特定の非標準ポートで実行されます:
サービス |HTTP |HTTPS
WHM |2086 |2087
cPanel |2082 |2083
Webmail |2095 |2096
ターゲットの指定方法:
192.168.1.5 – 一般的な 6 つのポートすべて(2082-2087、2095-2096)を自動スキャン。
192.168.1.5:2087 – WHM HTTPS のみをスキャン。
https://server.com:2087 – その URL を正確に使用(スキームを含める必要があります)。
重要:
検出は上記の任意のポートで動作します。
悪用(RCE)は WHM ポート(2086/2087)のみに制限されます。WHM API が必要なためです。
一括スキャンの場合は、1 行に 1 ターゲット(上記と同じ形式)を記述したプレーンテキストファイルを作成します。ツールが各行を適宜展開します。
cPanel/WHM ログインページを発見するための検索クエリのリストを表示します。
ダークを JSON または HTML ファイルとして保存できます。
単一ターゲットまたは多数のターゲットを含むファイルを選択します。
スキャナーは、適切な API エンドポイントにバイパスヘッダーを送信して脆弱性をチェックします。
結果は [+] / [-] インジケーター付きでリアルタイムに表示されます。
スキャン後、結果を構造化レポートに保存できます。
WHM ポート(2086/2087)でのみ動作します – それ以外の場合はツールが拒否します。
まずターゲットが実際に脆弱であることを検証します。
脆弱な場合、対話型シェルが起動されます – 任意のコマンド(例: id、uname -a、cat /etc/passwd)を入力すると出力が得られます。
自動フォールバック付きの 2 つの方法が使用されます:
WHM API による直接コマンド実行。
一時的な PHP Web シェルのアップロード(コマンド実行後すぐに削除されます)。
exit と入力してシェルを終了します。
このツールは、/json-api/listaccts や /json-api/version などの API エンドポイントに細工された Authorization ヘッダー(cpanel:forbidden の base64)を送信します。
脆弱なサーバーでは、これにより認証がバイパスされ、機密データが返されるか、ログインページにリダイレクトされずに 200 応答が返されます。
パッチ適用済みシステムでは、401(Unauthorized)、403(Forbidden)、またはログインページへのリダイレクトが期待されます。
プルリクエスト、イシュー、機能提案を歓迎します。大きな変更の場合は、まずイシューを開いてアイデアを議論してください。
このプロジェクトは MIT ライセンスの下でライセンスされています – 詳細は LICENSE ファイルを参照してください。
このツールは教育目的および認可されたセキュリティ研究のみのために提供されています。 ユーザーは、適用される法律への準拠についてすべての責任を負います。 賢明に使用してください