Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/oguz-kagan-akar/cve-2026-41940-analysis
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoSegurança WebInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHuboguz-kagan-akar/cve-2026-41940-analysis

CVE-2026-41940-analysis

Análise técnica da bypass de autenticação do cPanel/WHM

Ver Repositório
28há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-41940 — cPanel & WHM Bypass de Root Pré-Autenticação via Injeção CRLF em Arquivo de Sessão

Um Mergulho Técnico Profundo Focado em Defensores


1. Resumo Executivo

CampoValor
ID CVECVE-2026-41940
CVSS v3.19.8 (Crítico) — Rede / Baixa Complexidade / Sem Privilégios / Sem Interação do Usuário
Classe de vulnerabilidadeInjeção CRLF pré-autenticação → envenenamento de arquivo de sessão → bypass de autenticação
CWECWE-93 (Neutralização Incorreta de Sequências CRLF), possivelmente mais próximo de CWE-117 (Neutralização Incorreta de Saída para Logs/Arquivos), já que o CRLF injetado vai para um arquivo de sessão em disco, não para um cabeçalho de resposta HTTP
Produtos afetadoscPanel, WHM (WebHost Manager), WP Squared
ImpactoAquisição remota não autenticada de uma sessão administrativa root totalmente privilegiada no WHM
Data de divulgação28 de abril de 2026 (aviso de segurança da cPanel)
Atribuição CVE29 de abril de 2026
Exploração ativaObservada já em 23 de fevereiro de 2026, segundo o provedor de hospedagem KnownHost — aproximadamente dois meses antes do patch ser lançado
CISA KEVAdicionado logo após a divulgação
Exposição estimada~1,5 milhão de instâncias cPanel expostas na internet (telemetria Shodan citada pela Rapid7); a cPanel detém cerca de 94% do mercado de painéis de controle web (W3Techs)
Solução alternativaNenhuma — aplicar o patch é a única remediação completa

cPanel & WHM é o software de painel de controle dominante para hospedagem compartilhada e revenda. cPanel é a interface da conta do cliente; WHM é a interface administrativa de nível root usada por provedores de hospedagem e administradores de servidores. Ambos são servidos pelo mesmo daemon Perl, cpsrvd, ouvindo em portas pareadas para cada superfície (cPanel: 2082/2083, WHM: 2086/2087, Webmail: 2095/2096).

O CVE-2026-41940 permite que um atacante sem nenhuma credencial manipule o estado da sessão em disco antes da autenticação, fazendo com que o cpsrvd posteriormente reinterprete dados fornecidos pelo atacante como atributos legítimos de sessão totalmente autenticada com privilégios root. O resultado é o comprometimento total do plano de gerenciamento de todos os sites e contas hospedados na máquina — não é um problema de um único inquilino, mas sim do host inteiro, do provedor inteiro e, em conjunto, do setor inteiro, dada a concentração de mercado da cPanel.


2. Por que esta Vulnerabilidade Importa Além de sua Pontuação CVSS

Uma pontuação CVSS 9.8 é comum o suficiente para se tornar entorpecente. Três fatores estruturais tornam o CVE-2026-41940 excepcionalmente grave na prática:

  1. O raio de explosão é o servidor inteiro, não uma conta. O comprometimento do WHM é um comprometimento root. Cada conta de cliente, cada banco de dados, cada chave privada TLS, cada backup e cada zona DNS naquele servidor está imediatamente em escopo.

  2. Foi um verdadeiro zero-day por cerca de dois meses. A telemetria da KnownHost situa a exploração inicial por volta de 23 de fevereiro de 2026, bem antes do patch de 28 de abril. Qualquer organização que estava exposta à Internet durante essa janela deve assumir que o comprometimento é possível, não apenas teórico, e deve conduzir uma avaliação de comprometimento retrospectiva, em vez de confiar em "nós aplicamos o patch, então estamos bem".

  3. A maioria das organizações afetadas não pode aplicar este patch sozinha. O cPanel é tipicamente implantado por provedores de hospedagem em nome dos inquilinos. Os clientes finais não têm controle sobre a correção em nível de código e dependem inteiramente da cadência de patches de seu provedor — que é exatamente por que vários grandes provedores (Namecheap, KnownHost, HostPapa, InMotion) optaram por bloquear proativamente o tráfego de entrada para as portas afetadas, em vez de esperar que todos os inquilinos atualizassem.

Este terceiro ponto merece atenção. O cPanel detém cerca de 94% do mercado de painéis de controle. Uma única falha lógica no código de tratamento de sessão de um fornecedor se tornou, por um período de semanas, uma vulnerabilidade de acesso root de fato em todo o setor. Esse risco de concentração é um tema recorrente que vale a pena internalizar independentemente deste CVE específico.


3. Histórico Arquitetural

3.1 cpsrvd e o modelo de portas

O cpsrvd é um daemon Perl de longa execução que serve todas as três superfícies de produto do cPanel a partir do mesmo binário e, crucialmente, do mesmo caminho de código de tratamento de sessão:

Par de portasSuperfíciePúblico-alvo
2082 / 2083cPanelClientes finais (por conta)
2086 / 2087WHMAdministradores root/revendedores
2095 / 2096WebmailUsuários de e-mail

Como todas as três superfícies compartilham a lógica de sessão vulnerável, a exposição de qualquer uma dessas seis portas é suficiente para exploração — não há uma superfície significativamente "menos exposta" entre elas. Em ambientes bem segmentados, nenhuma dessas portas deveria ser diretamente acessível pela Internet em primeiro lugar; na prática, conveniência de gerenciamento, arranjos de hospedagem híbrida e desvios de firewall significam que muitas estavam.

3.2 A representação dupla da sessão

As sessões do cPanel são persistidas em duas representações paralelas em disco, aparentemente por razões de desempenho:

  1. Arquivo de sessão raw (/var/cpanel/sessions/raw/<session-id>) — um formato de texto plano orientado a linhas, chave=valor, um atributo por linha.
  2. Cache JSON (/var/cpanel/sessions/cache/<session-id>, conceitualmente) — um documento JSON estruturado, lido preferencialmente pelo caminho de requisição normal porque é mais barato de analisar.

Sob operação normal, o cache JSON é autoritativo e o arquivo raw é um backstop de durabilidade. A vulnerabilidade existe precisamente porque há circunstâncias nas quais o arquivo raw é reanalisado e usado para regenerar o cache JSON, e os dois formatos discordam sobre o que um caractere de nova linha embutido significa.


4. Causa Raiz: Quatro Falhas Independentes que se Encadeiam

O CVE-2026-41940 não é um erro único. É o produto de quatro fraquezas separadas, cada uma individualmente plausível como uma decisão de design isolada, que se alinham para produzir um bypass de autenticação completo. Esta estrutura de "queijo suíço" é instrutiva para defensores e revisores de código muito além deste produto específico.

4.1 Camada 1 — Sanitização imposta por convenção, não pelo próprio caminho de escrita

O subsistema de sessão do cPanel já possuía uma rotina de sanitização responsável por remover caracteres perigosos — retornos de carro, quebras de linha e = — dos valores de sessão antes de serem persistidos. O problema está onde essa rotina era invocada: ela residia dentro das funções wrapper de nível superior (a API de "criar"/"modificar" sessão), e era responsabilidade do chamador passar por esses wrappers em vez de escrever dados de sessão diretamente.

O manipulador de Autenticação Básica HTTP dentro do cpsrvd — o caminho de código que aceita credenciais diretamente do cabeçalho HTTP Authorization — persistia a senha submetida no arquivo de sessão pré-autenticação através de uma rotina de salvamento de nível inferior que ignorava o wrapper de sanitização completamente. Como a sanitização era opt-in em vez de obrigatória no ponto de escrita em disco, este chamador a pulou silenciosamente.

Baixar ferramenta