
Prova de conceito de exploit para CVE-2026-41940, uma bypass crítica de autenticação no cPanel & WHM via injeção de CRLF em arquivo de sessão, permitindo login automático como root na interface do WHM.
CVSS 10.0 (Crítico) · Confirmado em Ambiente Real · Login Root Automático
cPanelCVE é uma prova de conceito de exploit para CVE-2026-41940, uma vulnerabilidade crítica de injeção CRLF em arquivos de sessão no cPanel & WHM que permite bypass completo de autenticação root no WHM (Web Host Manager) na porta 2087.
Uma vez que o bypass é bem-sucedido, a ferramenta abre automaticamente seu navegador (Chrome ou Firefox) e faz login diretamente na interface WHM como root — sem configuração manual de cookies, sem senha, sem cliques adicionais.
O exploit é executado em 4 etapas:
Após a Etapa 4, a ferramenta:
pip install selenium
pip install -r requirements.txt
# Login automático com Chrome (padrão)
python cpanelcve.py -u https://target.com:2087 --selenium
# Login automático com Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox
# Imprimir comandos manuais do console do navegador
python cpanelcve.py -u https://target.com:2087 --browser
Feito com ❤️ por @mahanOFp
| Etapa | Descrição |
|---|
| 0 — Descoberta Canônica | Obtém o hostname real via /openid_connect/cpanelid para evitar loops de redirecionamento. |
| 1 — Sessão Pré-autenticação | Envia credenciais incorretas para /login/?login_only=1 para obter um cookie whostmgrsession. |
| 2 — Injeção CRLF | Envia um cabeçalho Authorization: Basic envenenado que grava hasroot=1 diretamente no arquivo de sessão. |
| 3 — Propagação | Aciona o gadget interno do_token_denied para liberar a sessão bruta no cache ativo. |
| 4 — Verificação | Acessa /json-api/version — um 200 OK com dados de versão confirma acesso root irrestrito. |