一个全面的 Python 工具,用于检测、批量扫描和利用 cPanel 与 WHM 及 WP Squared 中的严重认证绕过漏洞(CVE-2026-41940)。
该工具结合了多端口智能扫描、多线程、Google dork 生成、交互式远程命令执行(RCE)以及结构化报告导出功能。
⚠️ 警告 – 本工具仅用于授权的安全测试和教育目的。
未经授权对您不拥有或未获得明确测试许可的系统进行使用是违法的。
作者对任何滥用或损害不承担任何责任。
| 详情 | 值 |
|---|---|
| CVE ID | CVE-2026-41940 |
| 严重性 | 严重(CVSS 9.8) |
| 受影响软件 | cPanel 与 WHM ≥ 11.40(所有未修补版本)+ WP Squared |
| 影响 | 完全认证绕过 → 获得完整 WHM 管理权限 |
| 远程代码执行 | 是,通过绕过后的 WHM API |
| 发布时间 | 2026-04-28 |
| 野外利用 | 自零日漏洞起即被积极利用;已有公开 PoC |
| 官方公告 | cPanel 支持 |
该漏洞允许未认证的攻击者发送特制的 Authorization 头来完全绕过登录流程,从而获得服务器的 root 级控制权。
# 克隆仓库
git clone https://github.com/NULL200OK/cve-2026-41940-tool.git
cd cve-2026-41940-tool
运行脚本:
python cve_2026_41940_tool.py
您将看到一个交互式菜单:
text
1. Google dorks
2. 扫描目标
3. 利用(RCE)
cPanel/WHM 服务运行在特定的非标准端口上:
服务 |HTTP |HTTPS
WHM |2086 |2087
cPanel |2082 |2083
Webmail |2095 |2096
如何提供目标:
192.168.1.5 – 自动扫描全部六个常见端口(2082-2087、2095-2096)。
192.168.1.5:2087 – 仅扫描 WHM HTTPS。
https://server.com:2087 – 使用该确切 URL(必须包含协议)。
重要提示:
检测可在上述任何端口上工作。
利用(RCE)仅限 WHM 端口(2086/2087),因为需要 WHM API。
对于批量扫描,请创建一个纯文本文件,每行一个目标(格式与上述相同)。工具将相应地展开每一行。
打印一组搜索查询,用于发现 cPanel/WHM 登录页面。
您可以将 dorks 保存为 JSON 或 HTML 文件。
选择单个目标或包含多个目标的文件。
扫描器通过向相应的 API 端点发送绕过头来检查漏洞。
结果实时显示,带有清晰的 [+] / [-] 指示符。
扫描完成后,您可以将结果保存为结构化报告。
仅适用于 WHM 端口(2086/2087) – 否则工具将拒绝执行。
它首先验证目标确实存在漏洞。
如果存在漏洞,将生成一个交互式 shell – 输入任意命令(例如 id、uname -a、cat /etc/passwd)并获取输出。
使用两种方法,并自动回退:
直接执行 WHM API 命令。
上传临时 PHP web shell(命令执行后立即删除)。
输入 exit 退出 shell。
该工具向 API 端点(如 /json-api/listaccts 或 /json-api/version)发送特制的 Authorization 头(cpanel:forbidden 的 base64 编码)。
在易受攻击的服务器上,这会绕过认证并返回敏感数据或 200 响应,而不会重定向到登录页面。
在已修补的系统上,预期会返回 401(未授权)、403(禁止)或重定向到登录页面。
欢迎提交 Pull Request、Issue 和功能建议。对于重大更改,请先打开 Issue 讨论您的想法。
本项目基于 MIT 许可证授权 – 详情请参阅 LICENSE 文件。
本工具仅供教育和授权安全研究使用。 用户须自行承担遵守适用法律的全部责任。 请明智使用