
CVE Reproduction: cve-2026-41940-cpanel_authbypass_reproduction
CVSS v3.1: 9.8 (Crítico)
CVE-2026-41940 é uma vulnerabilidade crítica de bypass de autenticação no cPanel & WHM que permite que atacantes não autenticados obtenham acesso administrativo completo ao painel de controle. A vulnerabilidade foi explorada na natureza em até 24 horas após a divulgação pública, com ransomware sendo implantado contra hosts vulneráveis. Foi descoberta e divulgada publicamente por pesquisadores da watchTowr.
O fluxo de login no cPanel/WHM valida incorretamente os tokens de sessão durante o handshake de autenticação. Ao criar uma sequência específica de requisições HTTP para os endpoints de login, um invasor pode manipular o servidor para aceitar uma etapa de autenticação forjada ou ignorada, efetivamente contornando a verificação de credenciais.
O bypass explora uma condição de corrida / falha lógica no fluxo de geração de tokens de login.cgi e cpsess. O servidor não verifica adequadamente se a sessão foi estabelecida por meio de um login legítimo — ele apenas verifica a presença de um cookie de sessão formatado corretamente, que pode ser previsto ou forçado.
/login.cgi para obter o prefixo do token cpsesspython exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"
cpsess nos logs de acesso