razureink/cve-2026-41940-cpanel_authbypass_reproduction
GitHub: razureink/cve-2026-41940-cpanel_authbypass_reproduction
该项目复现了 cPanel & WHM 中的 CVE-2026-41940 身份验证绕过漏洞,提供完整的利用链和 PoC 脚本。
Stars: 0 | Forks: 0
# CVE-2026-41940 — cPanel & WHM 身份验证绕过
**CVSS v3.1: 9.8(严重)**
## 概述
CVE-2026-41940 是 cPanel & WHM 中的一个严重的身份验证绕过漏洞,允许未经身份验证的攻击者获取对控制面板的完全管理员访问权限。该漏洞在公开发布后的 24 小时内便遭到了野外利用,针对易受攻击的主机部署了勒索软件。该漏洞由 watchTowr 研究人员发现并公开披露。
## 技术细节
cPanel/WHM 中的登录流程在身份验证握手期间未能正确验证 session token。通过向登录 endpoint 构造特定的 HTTP 请求序列,攻击者可以操纵服务器使其接受伪造或跳过的身份验证步骤,从而有效绕过凭据验证。
该绕过利用了 `login.cgi` 和 `cpsess` token 生成流程中的竞态条件 / 逻辑缺陷。服务器没有正确验证 session 是否是通过合法登录建立的——它仅检查是否存在格式正确的 session cookie,而这是可以被预测或强制生成的。
## 受影响版本
- **11.40** 之后至应用安全补丁前的所有最新 cPanel & WHM 版本
- 已确认受影响版本:11.40–11.98, 12.0–12.6
## 复现步骤
1. 定位目标 cPanel/WHM 实例(cPanel 端口 2082,WHM 端口 2083)
2. 向 `/login.cgi` 发送初始请求以获取 `cpsess` token 前缀
3. 使用泄露的 token 种子伪造 session cookie
4. 使用伪造的 session 直接访问 admin endpoint
## 概念验证
```
python exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id"
```
## 缓解措施
- 立即将 cPanel/WHM 升级到最新的已修复版本
- 通过防火墙限制对 cPanel/WHM 端口(2082、2083、2095、2096)的访问
- 启用多因素身份验证
- 监控访问日志中未经授权的 `cpsess` token 使用情况
## 参考资料
- watchTowr 披露:https://labs.watchtowr.com/
- CVE 条目:https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-41940
- cPanel 安全公告:https://news.cpanel.com/category/security/
标签:逆向工具