
Uma utilidade Python abrangente para **detectar**, **escanear em massa** e **explorar** a vulnerabilidade crítica de bypass de autenticação (CVE-2026-41940) no cPanel & WHM e WP Squared.
Um utilitário Python abrangente para detectar, escanear em massa e explorar a vulnerabilidade crítica de bypass de autenticação (CVE-2026-41940) em cPanel & WHM e WP Squared.
A ferramenta combina varredura inteligente de múltiplas portas, multi-threading, geração de Google dorks, execução remota interativa de comandos (RCE) e exportação estruturada de relatórios.
⚠️ AVISO – Esta ferramenta destina-se apenas a testes de segurança autorizados e fins educacionais.
O uso não autorizado contra sistemas que você não possui ou para os quais não tem permissão explícita de teste é ilegal.
O autor não se responsabiliza por qualquer uso indevido ou dano.
A vulnerabilidade permite que um atacante não autenticado envie um cabeçalho Authorization especialmente elaborado para contornar completamente o fluxo de login, obtendo controle de nível root do servidor.
# Clone o repositório
git clone https://github.com/NULL200OK/cve-2026-41940-tool.git
cd cve-2026-41940-tool
Execute o script:
python cve_2026_41940_tool.py
Você será recebido com um menu interativo:
text
1. Google dorks
2. Escanear alvo(s)
3. Explorar (RCE)
Os serviços cPanel/WHM rodam em portas não padrão específicas:
Serviço |HTTP |HTTPS
WHM |2086 |2087
cPanel |2082 |2083
Webmail |2095 |2096
Como fornecer um alvo:
192.168.1.5 – escaneia automaticamente todas as seis portas comuns (2082-2087, 2095-2096).
192.168.1.5:2087 – escaneia apenas WHM HTTPS.
https://server.com:2087 – usa exatamente essa URL (o esquema deve ser incluído).
Importante:
A detecção funciona em qualquer uma das portas acima.
A exploração (RCE) é restrita apenas às portas WHM (2086/2087), pois a API do WHM é necessária.
Para varredura em lote, crie um arquivo de texto simples com um alvo por linha (mesmo formato acima). A ferramenta expandirá cada linha de acordo.
Imprime uma lista de consultas de pesquisa para descobrir páginas de login do cPanel/WHM.
Você pode salvar os dorks como um arquivo JSON ou HTML.
Escolha um alvo único ou um arquivo com vários alvos.
O scanner verifica a vulnerabilidade enviando o cabeçalho de bypass para os endpoints apropriados da API.
Os resultados são exibidos em tempo real, com indicadores claros [+] / [-].
Após a varredura, você pode salvar os resultados em um relatório estruturado.
Funciona apenas em portas WHM (2086/2087) – a ferramenta recusará caso contrário.
Primeiro, verifica se o alvo é de fato vulnerável.
Se vulnerável, um shell interativo é iniciado – digite qualquer comando (ex.: id, uname -a, cat /etc/passwd) e obtenha a saída.
Dois métodos são usados, com fallback automático:
Execução direta de comandos via API do WHM.
Upload de um web-shell PHP temporário (excluído imediatamente após o comando).
Digite exit para sair do shell.
A ferramenta envia um cabeçalho Authorization elaborado (base64 de cpanel:forbidden) para endpoints da API como /json-api/listaccts ou /json-api/version. Em um servidor vulnerável, isso contorna a autenticação e retorna dados sensíveis ou uma resposta 200 sem redirecionar para a página de login. Em um sistema corrigido, espera-se um 401 (Não Autorizado), 403 (Proibido) ou um redirecionamento para a página de login.
Pull requests, issues e sugestões de recursos são bem-vindos. Para mudanças importantes, abra uma issue primeiro para discutir suas ideias.
Este projeto está licenciado sob a Licença MIT – consulte o arquivo LICENSE para detalhes.
Esta ferramenta é fornecida apenas para pesquisa educacional e testes de segurança autorizados. O usuário assume toda a responsabilidade pela conformidade com as leis aplicáveis. Use com sabedoria
| Detalhe | Valor |
|---|
| ID CVE | CVE-2026-41940 |
| Severidade | Crítica (CVSS 9.8) |
| Software Afetado | cPanel & WHM ≥ 11.40 (todas as versões sem patch) + WP Squared |
| Impacto | Bypass completo de autenticação → acesso administrativo total ao WHM |
| Execução Remota de Código | Sim, via API do WHM após o bypass |
| Publicada | 2026-04-28 |
| Exploração ativa | Ativa desde o dia zero; PoC público disponível |
| Aviso Oficial | Suporte cPanel |