Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cPanel-WHM-CVE-2026-41940-AuthBypass — Сканер обхода аутентификации cPanel и WHM (CVE-2026-41940), который обнаруживает уязвимые версии через CRLF-инъекцию и манипуляцию сессиями, с поддержкой многопоточности и прокси. | Kitploit
Инструменты/GitHubGitHub/isee857/cpanel-whm-cve-2026-41940-authbypass
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеАутентификацияRed Teaming
GitHubisee857/cpanel-whm-cve-2026-41940-authbypass

cPanel-WHM-CVE-2026-41940-AuthBypass

Сканер обхода аутентификации cPanel и WHM (CVE-2026-41940), который обнаруживает уязвимые версии через CRLF-инъекцию и манипуляцию сессиями, с поддержкой многопоточности и прокси.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-41940 cPanel & WHM Authentication Bypass Scanner

⚠️ Юридический отказ от ответственности

Данный инструмент предназначен исключительно для авторизованного тестирования безопасности и образовательных целей. Пользователь обязан соблюдать местные законы и нормативные акты. Сканирование неавторизованных систем строго запрещено. Автор не несёт ответственности за любое неправомерное использование.


🔥 Обзор уязвимости

ПараметрДетали
CVE IDCVE-2026-41940
Название уязвимостиcPanel & WHM Session File CRLF Injection
Уровень опасности🔴 CRITICAL (CVSS 9.8)
Затронутые версииcPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5
Тип уязвимостиОбход аутентификации → Получение прав root
Сложность эксплуатацииНизкая

Принцип уязвимости

В cPanel & WHM существует логическая ошибка при обработке файлов сессий:

  1. Функция saveSession() вызывает filter_sessiondata() только после записи файла сессии
  2. Атакующий может сформировать заголовок Authorization: Basic, содержащий CRLF-инъекцию
  3. Вредоносная нагрузка записывается непосредственно в файл сессии на диске, внедряя поля hasroot=1, tfa_verified=1 и другие
  4. В итоге аутентификация WHM обходится, и атакующий получает доступ уровня root

✨ Возможности

✅ Точное обнаружение — строго воспроизводит оригинальную цепочку эксплуатации
✅ Без зависимостей — использует только стандартную библиотеку Python
✅ Многопоточность — поддержка массового сканирования
✅ Поддержка прокси — совместимость с Burp Suite/Owasp ZAP
✅ Умный парсинг — автоматическое дополнение протокола и порта
✅ Цветной вывод — результаты об уязвимости выделяются красным

Процесс обнаружения (4 этапа)

root@kitploit:~
[1] POST /login/?login_only=1          → получение предварительной сессии
[2] GET / + CRLF-инъекция              → загрязнение файла сессии
[3] GET /scripts2/listaccts            → запуск обновления кэша
[4] GET /cpsess/token/json-api/version → проверка прав root

🚀 Быстрый старт

Требования к окружению

  • Python 3.6+

Загрузка скрипта

root@kitploit:~
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py

📖 Инструкция по использованию

Проверка одной цели

root@kitploit:~
# Автодополнение https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087

# Указание полного URL
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087

Массовая проверка

root@kitploit:~
# Чтение целей из файла
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20

# Формат targets.txt:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087

Проверка через прокси (совместно с Burp Suite)

root@kitploit:~
# Использование HTTP-прокси
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080

# Массовое сканирование через прокси
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5

Основные параметры

ПараметрОписаниеПример
-u, --urlОдиночная цель-u 1.2.3.4:2087
-f, --fileФайл со списком целей-f targets.txt
-t, --threadsКоличество потоков (по умолчанию 10)-t 20
--timeoutВремя ожидания (по умолчанию 10 секунд)--timeout 15
--proxyHTTP/HTTPS прокси--proxy http://127.0.0.1:8080

📊 Пример вывода

Уязвимость подтверждена (красная подсветка)

root@kitploit:~
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087
ScreenShot_2025-12-19_151413_652

Уязвимость не обнаружена

root@kitploit:~
13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087

🔍 Пояснение к проверке уязвимости

Скрипт подтверждает уязвимость по следующей логике:

  1. Получение сессии: успешно получен Cookie whostmgrsession
  2. Извлечение токена: в ответе присутствует путь /cpsess{digit}
  3. Проверка прав: обращение к /json-api/version возвращает 200 и содержит поле "version"

⚠️ Примечание: некоторые цели могут возвращать 500/503 с сообщением "License", что также означает успешный обход аутентификации, но отсутствие коммерческой лицензии.


🛡️ Рекомендации по исправлению

Немедленно обновитесь до следующих безопасных версий:

  • 11.110.0.97+
  • 11.118.0.63+
  • 11.126.0.54+
  • 11.132.0.29+
  • 11.134.0.20+
  • 11.136.0.5+

Временные меры по снижению риска:

  1. Ограничьте IP-адреса, имеющие доступ к порту WHM (2087)
  2. Включите правила брандмауэра
  3. Отслеживайте аномальные изменения в каталоге /var/cpanel/sessions/

🙏 Ссылки и благодарности

https://labs.watchtowr.com/the-internet-is-falling-down-falling-down-falling-down-cpanel-whm-authentication-bypass-cve-2026-41940/


⚠️ Ещё раз подчеркнём

Данный инструмент предназначен только для авторизованного тестирования безопасности и оборонительных исследований. Любое неавторизованное сканирование является незаконным, и ответственность за последствия несёт пользователь.


Поставьте ⭐ этому проекту, чтобы получать обновления новых инструментов безопасности!

Скачать инструмент