このリポジトリには、cPanel & WHM で公開された重大な認証バイパス脆弱性である CVE-2026-41940 用の Python 検証スクリプトが含まれています。
このプロジェクトは、許可された防御的検証のみを目的としています。エクスプロイト開発、不正アクセス、または所有・管理していないシステムに対する悪用を意図したものではありません。
cPanel 公式セキュリティアドバイザリ:
追加の CVE レコード:
CVE-2026-41940 は、cPanel & WHM のログインフローにおける重大な認証バイパス脆弱性です。この問題により、認証されていないリモート攻撃者がコントロールパネルへの不正アクセスを取得できる可能性があります。
CVE-2026-41940CWE-306 - 重要な機能に対する認証の欠如9.8 CriticalCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HcPanel のアドバイザリによると、この問題は 11.40 以降の cPanel ソフトウェアバージョンに影響します。影響を受けるシステムは、できるだけ早くパッチ適用済みリリースに更新する必要があります。
公式 cPanel アドバイザリによると、以下のバージョン以降がパッチ適用済みです:
11.86.0.41 以降11.110.0.97 以降11.118.0.63 以降11.124.0.35 以降11.126.0.54 以降11.130.0.19 以降11.132.0.29 以降11.134.0.20 以降11.136.0.5 以降136.1.7 以降CentOS 6 または CloudLinux 6 で v110.0.50 を実行しているシステムについては、cPanel は v110.0.103 も直接更新としてリリースされていると述べています。
verify_cve2026_41940.py - CVE-2026-41940 用の Python ベースの検証スクリプトテストを許可されている WHM ターゲットに対してチェッカーを実行します:
python3 verify_cve2026_41940.py --target https://target.example.com:2087
例:
python3 verify_cve2026_41940.py --target https://192.0.2.10:2087
検証結果が成功した場合は、ターゲットがこの脆弱性の影響を受ける可能性があることを示します。失敗した結果は、ターゲットがパッチ適用済み、到達不能、または検証条件が満たされなかったことを示す場合があります。
cPanel の公式推奨は、影響を受けるサーバーを直ちに更新することです:
/scripts/upcp --force
更新後、インストールされている cPanel ビルドを確認し、cPanel サービスを再起動します:
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
直ちに更新できない場合は、cPanel はファイアウォールで関連する cPanel/WHM ポートへのインバウンドアクセスを制限するか、影響を受けるサービスを停止するなどの一時的な緩和策を推奨しています。最も正確で最新の修復ガイダンスについては、常に公式アドバイザリに従ってください。
このリポジトリは、教育、防御的検証、および許可されたセキュリティ研究のために提供されています。不正使用、損害、またはアクセス試行は、すべて利用者の責任となります。