
Комплексная Python-утилита для **обнаружения**, **массового сканирования** и **эксплуатации** критической уязвимости обхода аутентификации (CVE-2026-41940) в cPanel & WHM и WP Squared.
Комплексная утилита на Python для обнаружения, массового сканирования и эксплуатации критической уязвимости обхода аутентификации (CVE-2026-41940) в cPanel & WHM и WP Squared.
Инструмент сочетает в себе интеллектуальное сканирование нескольких портов, многопоточность, генерацию Google-дорков, интерактивное удалённое выполнение команд (RCE) и экспорт структурированных отчётов.
⚠️ ПРЕДУПРЕЖДЕНИЕ – Этот инструмент предназначен только для авторизованного тестирования безопасности и образовательных целей.
Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, противозаконно.
Автор не несёт ответственности за любое неправомерное использование или ущерб.
Уязвимость позволяет неаутентифицированному злоумышленнику отправить специально сформированный заголовок Authorization для полного обхода процесса входа в систему, получая контроль над сервером на уровне root.
# Клонируйте репозиторий
git clone https://github.com/NULL200OK/cve-2026-41940-tool.git
cd cve-2026-41940-tool
Запустите скрипт:
python cve_2026_41940_tool.py
Вас встретит интерактивное меню:
text
1. Google-дорки
2. Сканирование цели(ей)
3. Эксплуатация (RCE)
Сервисы cPanel/WHM работают на определённых нестандартных портах:
Сервис |HTTP |HTTPS
WHM |2086 |2087
cPanel |2082 |2083
Webmail |2095 |2096
Как указать цель:
192.168.1.5 – автоматически сканирует все шесть стандартных портов (2082-2087, 2095-2096).
192.168.1.5:2087 – сканирует только WHM HTTPS.
https://server.com:2087 – использует именно этот URL (схема обязательна).
Важно:
Обнаружение работает на любом из указанных выше портов.
Эксплуатация (RCE) ограничена только портами WHM (2086/2087), поскольку требуется API WHM.
Для массового сканирования создайте обычный текстовый файл с одной целью в строке (тот же формат, что и выше). Инструмент соответствующим образом развернёт каждую строку.
Выводит список поисковых запросов для обнаружения страниц входа cPanel/WHM.
Вы можете сохранить дорки в файл JSON или HTML.
Выберите одиночную цель или файл с множеством целей.
Сканер проверяет уязвимость, отправляя заголовок обхода на соответствующие конечные точки API.
Результаты отображаются в реальном времени с понятными индикаторами [+] / [-].
После сканирования вы можете сохранить результаты в структурированный отчёт.
Работает только на портах WHM (2086/2087) – в противном случае инструмент откажется.
Сначала проверяется, действительно ли цель уязвима.
Если уязвима, запускается интерактивная оболочка – введите любую команду (например, id, uname -a, cat /etc/passwd) и получите вывод.
Используются два метода с автоматическим резервным переключением:
Непосредственное выполнение команд через API WHM.
Загрузка временного PHP веб-шелла (удаляется сразу после выполнения команды).
Введите exit для выхода из оболочки.
Инструмент отправляет сформированный заголовок Authorization (base64 от cpanel:forbidden) на конечные точки API, такие как /json-api/listaccts или /json-api/version. На уязвимом сервере это обходит аутентификацию и возвращает конфиденциальные данные или ответ 200 без перенаправления на страницу входа. На пропатченной системе ожидается ответ 401 (Unauthorized), 403 (Forbidden) или перенаправление на страницу входа.
Приветствуются pull request'ы, issue и предложения по функциям. Для серьёзных изменений, пожалуйста, сначала откройте issue, чтобы обсудить ваши идеи.
Этот проект распространяется под лицензией MIT – подробности см. в файле LICENSE.
Этот инструмент предоставлен только для образовательных целей и авторизованных исследований в области безопасности. Пользователь берёт на себя всю ответственность за соблюдение применимых законов. Используйте его с умом
| Деталь | Значение |
|---|
| ID CVE | CVE-2026-41940 |
| Критичность | Критическая (CVSS 9.8) |
| Затронутое ПО | cPanel & WHM ≥ 11.40 (все непропатченные версии) + WP Squared |
| Воздействие | Полный обход аутентификации → полный административный доступ к WHM |
| Удалённое выполнение кода | Да, через API WHM после обхода |
| Опубликовано | 2026-04-28 |
| Эксплуатация в дикой природе | Активна с нулевого дня; доступен публичный PoC |
| Официальный бюллетень | cPanel Support |