
Эксплойт proof-of-concept для CVE-2026-41940, демонстрирующий обход аутентификации в cPanel/WHM через CRLF-инъекцию и отравление сессии для получения доступа уровня root.
CVE-2026-41940 – Обход аутентификации cPanel/WHM PoC
Этот репозиторий содержит proof-of-concept (PoC) эксплойт для CVE-2026-41940, демонстрирующий многоэтапный обход аутентификации в cPanel/WHM через CRLF-инъекцию и отравление сессии.
Дисклеймер: Этот код предназначен только для образовательных целей и авторизованного тестирования безопасности. НЕ используйте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Обзор
Этот PoC воспроизводит реальную цепочку эксплуатации, основанную на методах, замеченных Hadrian и watchTowr.
Уязвимость позволяет атакующему:
Внедрять произвольные данные сессии через CRLF-инъекцию Отравлять серверные файлы сессий Обходить аутентификацию Получать root-доступ к API WHM Как это работает
Эксплойт следует 4-этапному процессу:
Внедренная полезная нагрузка включает:
user=root hasroot=1 tfa_verified=1 cp_security_token=/cpsessXXXXXXXXXX 3. Запуск регенерации сессии Принуждает cPanel перезаписать файл сессии Может сохранить внедренные вредоносные значения 4. Проверка обхода аутентификации Вызывает конечную точку API WHM: /json-api/version?api.version=1
В случае успеха:
Возвращает HTTP 200 Подтверждает root-доступ Использование Требования Python 3.x Библиотека requests
Установка зависимости:
pip install requests Запуск эксплойта python3 exploit.py --host <цель> Дополнительные флаги: --ssl Использовать HTTPS --port Указать пользовательский порт --verbose Включить отладочный вывод Пример python3 exploit.py --host example.com --ssl --port 2087 --verbose Ожидаемый вывод
Успешная эксплуатация:
[+] УСПЕХ! Аутентифицирован как root через CVE-2026-41940. [+] Cookie: whostmgrsession=... [+] URL администратора: https://target:2087/cpsess.../json-api/version?api.version=1
Примечания по надежности Эксплойт повторяет попытки до 5 раз Из-за: Рандомизированной итерации хеша в Perl Возможной перезаписи внедренных значений сессии
Смягчение последствий
Если вы системный администратор:
Немедленно примените последние исправления cPanel/WHM Заблокируйте векторы CRLF-инъекций Используйте правила WAF для очистки заголовков Отслеживайте аномальные записи в файлы сессий
Технические детали
Уязвимость заключается в:
Некорректной обработке данных сессии Отсутствии очистки при разборе заголовков Небезопасной сериализации файлов сессий
Эксплойт использует:
Инъекцию в заголовок Authorization Полезную нагрузку CRLF, закодированную в base64 Логику регенерации сессии Правовое уведомление
Этот PoC предоставляется как есть для:
Исследований в области безопасности Защитного тестирования Образовательных целей
Несанкционированное использование может нарушать законы и нормативные акты.