Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-41940-cpanel_authbypass_reproduction — CVE再現: cve-2026-41940-cpanel_authbypass_reproduction | Kitploit
ツール/GitHubGitHub/razureink/cve-2026-41940-cpanel_authbypass_reproduction
認証と認可脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHubrazureink/cve-2026-41940-cpanel_authbypass_reproduction

cve-2026-41940-cpanel_authbypass_reproduction

CVE再現: cve-2026-41940-cpanel_authbypass_reproduction

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
129日前未レビュー

CVE-2026-41940 — cPanel & WHM 認証バイパス

CVSS v3.1: 9.8 (緊急)

概要

CVE-2026-41940 は、cPanel & WHM における重大な認証バイパス脆弱性であり、認証されていない攻撃者がコントロールパネルへの完全な管理者アクセスを取得することを可能にします。この脆弱性は、公開から 24 時間以内に実環境で悪用され、脆弱なホストに対してランサムウェアが展開されました。これは、watchTowr の研究者によって発見され、公開されました。

技術的詳細

cPanel/WHM のログインフローは、認証ハンドシェイク中にセッショントークンを適切に検証しません。ログインエンドポイントへの特定の一連の HTTP リクエストを細工することで、攻撃者はサーバーを操作して、偽造またはスキップされた認証ステップを受け入れさせ、実質的に資格情報の検証をバイパスできます。

このバイパスは、login.cgi と cpsess トークン生成フローにおける競合状態 / ロジックの欠陥を悪用します。サーバーは、セッションが正規のログインを通じて確立されたことを適切に検証しません。正しい形式のセッション Cookie の存在のみをチェックし、その Cookie は予測または強制が可能です。

影響を受けるバージョン

  • セキュリティパッチ適用前の最新版までの、11.40 以降のすべての cPanel & WHM バージョン
  • 確認済み: 11.40–11.98、12.0–12.6

再現手順

  1. cPanel/WHM インスタンスをターゲットにする(cPanel はポート 2082、WHM は 2083)
  2. /login.cgi に初期リクエストを送信して cpsess トークンプレフィックスを取得する
  3. 漏洩したトークンシードを使用してセッション Cookie を偽造する
  4. 偽造したセッションで管理エンドポイントに直接アクセスする

概念実証

root@kitploit:~
python exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"

緩和策

  • cPanel/WHM を直ちに最新のパッチ適用済みバージョンにアップグレードする
  • ファイアウォールで cPanel/WHM のポート(2082、2083、2095、2096)へのアクセスを制限する
  • 多要素認証を有効にする
  • アクセスログで不正な cpsess トークンの使用を監視する

参考文献

  • watchTowr の公開情報: https://labs.watchtowr.com/
  • CVE エントリ: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-41940
  • cPanel セキュリティ告知: https://news.cpanel.com/category/security/
ツールをダウンロード