
Prova de conceito de exploit para CVE-2026-41940, demonstrando bypass de autenticação no cPanel/WHM via injeção CRLF e envenenamento de sessão para obter acesso de nível root.
Este repositório contém uma prova de conceito (PoC) de exploit para CVE-2026-41940, demonstrando um bypass de autenticação em múltiplas etapas no cPanel/WHM via injeção de CRLF e envenenamento de sessão.
Aviso Legal: Este código é apenas para fins educacionais e testes de segurança autorizados. NÃO utilize contra sistemas que você não possui ou para os quais não tenha permissão explícita de teste.
Visão Geral
Esta PoC replica uma cadeia de exploração do mundo real baseada em técnicas observadas pela Hadrian e pela watchTowr.
A vulnerabilidade permite que um atacante:
Injete dados arbitrários de sessão via injeção de CRLF Envenene arquivos de sessão no lado do servidor Bypasse a autenticação Obtenha acesso de nível root às APIs do WHM Como Funciona
O exploit segue um processo de 4 etapas:
O payload injetado inclui:
user=root hasroot=1 tfa_verified=1 cp_security_token=/cpsessXXXXXXXXXX 3. Acionar a Regeneração de Sessão Força o cPanel a reescrever o arquivo de sessão Pode preservar os valores maliciosos injetados 4. Verificar o Bypass de Autenticação Chama o endpoint da API do WHM: /json-api/version?api.version=1
Se bem-sucedido:
Retorna HTTP 200 Confirma acesso de nível root Uso Requisitos Python 3.x Biblioteca requests
Instale a dependência:
pip install requests Execute o Exploit python3 exploit.py --host Flags Opcionais: --ssl Usar HTTPS --port Especificar porta personalizada --verbose Habilitar saída de depuração Exemplo python3 exploit.py --host example.com --ssl --port 2087 --verbose Saída Esperada
Exploração bem-sucedida:
[+] SUCESSO! Autenticado como root via CVE-2026-41940. [+] Cookie: whostmgrsession=... [+] URL do Admin: https://target:2087/cpsess.../json-api/version?api.version=1
Notas de Confiabilidade O exploit tenta novamente até 5 vezes Devido a: Iteração de hash aleatória em Perl Possível sobrescrita dos valores de sessão injetados
Mitigação
Se você é um administrador de sistemas:
Aplique os patches mais recentes do cPanel/WHM imediatamente Bloqueie vetores de injeção de CRLF Use regras de WAF para sanitizar cabeçalhos Monitore gravações anormais de arquivos de sessão
Detalhes Técnicos
A vulnerabilidade reside em:
Tratamento inadequado de dados de sessão Falta de sanitização na análise de cabeçalhos Serialização insegura de arquivos de sessão
O exploit abusa de:
Injeção no cabeçalho Authorization Payload CRLF codificado em base64 Lógica de regeneração de sessão Aviso Legal
Esta PoC é fornecida como está para:
Pesquisa de segurança Testes defensivos Fins educacionais
O uso não autorizado pode violar leis e regulamentos.