CVSS v3.1:9.8(严重)
CVE-2026-41940 是 cPanel & WHM 中的一个严重身份验证绕过漏洞,允许未经身份验证的攻击者获得控制面板的完全管理权限。该漏洞在公开披露后的 24 小时内即被野外利用,勒索软件被部署在易受攻击的主机上。该漏洞由 watchTowr 研究人员发现并公开披露。
cPanel/WHM 的登录流程在身份验证握手期间未正确验证会话令牌。通过向登录端点发送特定序列的 HTTP 请求,攻击者可以操纵服务器接受伪造或跳过的身份验证步骤,从而有效绕过凭证验证。
该漏洞利用了 login.cgi 和 cpsess 令牌生成流程中的竞争条件/逻辑缺陷。服务器没有正确验证会话是否是通过合法登录建立的——它仅检查是否存在格式正确的会话 Cookie,而这种 Cookie 可以被预测或强制生成。
/login.cgi 发送初始请求以获取 cpsess 令牌前缀python exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"
cpsess 令牌使用情况