
Эксплойт proof-of-concept для CVE-2026-41940 — критический обход аутентификации в cPanel & WHM через CRLF-инъекцию в файл сессии, позволяющий автоматический вход с правами root в интерфейс WHM.
CVSS 10.0 (Критический) · Подтверждён в реальных атаках · Автоматический вход под root
cPanelCVE — это proof‑of‑concept эксплойт для CVE-2026-41940, критической уязвимости CRLF-инъекции в файле сессии в cPanel & WHM, которая позволяет полностью обойти аутентификацию root в WHM (Web Host Manager) на порту 2087.
После успешного обхода инструмент автоматически открывает ваш браузер (Chrome или Firefox) и выполняет вход непосредственно в интерфейс WHM под root — без ручной настройки cookie, без пароля и без лишних кликов.
Эксплойт выполняется в 4 этапа:
После этапа 4 инструмент либо:
pip install selenium
pip install -r requirements.txt
# Автоматический вход с Chrome (по умолчанию)
python cpanelcve.py -u https://target.com:2087 --selenium
# Автоматический вход с Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox
# Вывод команд для ручного входа в консоли браузера
python cpanelcve.py -u https://target.com:2087 --browser
Сделано с ❤️ автором @mahanOFp
| Этап | Описание |
|---|
| 0 — Каноническое обнаружение | Получает реальное имя хоста через /openid_connect/cpanelid, чтобы избежать циклов перенаправления. |
| 1 — Сессия до аутентификации | Отправляет неверные учётные данные на /login/?login_only=1, чтобы получить cookie whostmgrsession. |
| 2 — CRLF-инъекция | Отправляет отравленный заголовок Authorization: Basic, который записывает hasroot=1 непосредственно в файл сессии. |
| 3 — Распространение | Запускает внутренний механизм do_token_denied, чтобы сбросить сырую сессию в живой кэш. |
| 4 — Проверка | Обращается к /json-api/version — ответ 200 OK с данными версии подтверждает неограниченный доступ root. |