
CVE 재현: cve-2026-41940-cpanel_authbypass_reproduction
CVSS v3.1: 9.8 (치명적)
CVE-2026-41940는 cPanel & WHM에서 발견된 치명적인 인증 우회 취약점으로, 인증되지 않은 공격자가 제어판에 대한 완전한 관리자 액세스 권한을 얻을 수 있게 합니다. 이 취약점은 공개 공개 후 24시간 이내에 실제 환경에서 악용되었으며, 취약한 호스트를 대상으로 랜섬웨어가 배포되었습니다. 이 취약점은 watchTowr 연구원들이 발견하여 공개적으로 공개했습니다.
cPanel/WHM의 로그인 흐름은 인증 핸드셰이크 중 세션 토큰을 제대로 검증하지 않습니다. 로그인 엔드포인트에 특정 순서의 HTTP 요청 시퀀스를 구성함으로써, 공격자는 서버가 위조되거나 건너뛴 인증 단계를 수락하도록 조작하여 사실상 자격 증명 검증을 우회할 수 있습니다.
이 우회는 login.cgi 및 cpsess 토큰 생성 흐름의 레이스 컨디션/로직 결함을 악용합니다. 서버는 세션이 합법적인 로그인을 통해 수립되었는지 제대로 확인하지 않습니다. 단지 올바른 형식의 세션 쿠키가 존재하는지만 확인하며, 이 쿠키는 예측하거나 강제할 수 있습니다.
/login.cgi에 초기 요청을 보내 cpsess 토큰 접두사를 획득합니다python exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"
cpsess 토큰 사용을 모니터링합니다