razureink/cve-2026-41940-cpanel_authbypass_reproduction

GitHub: razureink/cve-2026-41940-cpanel_authbypass_reproduction

该项目复现了 cPanel & WHM 中的 CVE-2026-41940 身份验证绕过漏洞,提供完整的利用链和 PoC 脚本。

Stars: 0 | Forks: 0

# CVE-2026-41940 — cPanel & WHM 身份验证绕过 **CVSS v3.1: 9.8(严重)** ## 概述 CVE-2026-41940 是 cPanel & WHM 中的一个严重的身份验证绕过漏洞,允许未经身份验证的攻击者获取对控制面板的完全管理员访问权限。该漏洞在公开发布后的 24 小时内便遭到了野外利用,针对易受攻击的主机部署了勒索软件。该漏洞由 watchTowr 研究人员发现并公开披露。 ## 技术细节 cPanel/WHM 中的登录流程在身份验证握手期间未能正确验证 session token。通过向登录 endpoint 构造特定的 HTTP 请求序列,攻击者可以操纵服务器使其接受伪造或跳过的身份验证步骤,从而有效绕过凭据验证。 该绕过利用了 `login.cgi` 和 `cpsess` token 生成流程中的竞态条件 / 逻辑缺陷。服务器没有正确验证 session 是否是通过合法登录建立的——它仅检查是否存在格式正确的 session cookie,而这是可以被预测或强制生成的。 ## 受影响版本 - **11.40** 之后至应用安全补丁前的所有最新 cPanel & WHM 版本 - 已确认受影响版本:11.40–11.98, 12.0–12.6 ## 复现步骤 1. 定位目标 cPanel/WHM 实例(cPanel 端口 2082,WHM 端口 2083) 2. 向 `/login.cgi` 发送初始请求以获取 `cpsess` token 前缀 3. 使用泄露的 token 种子伪造 session cookie 4. 使用伪造的 session 直接访问 admin endpoint ## 概念验证 ``` python exploit.py --target 192.168.1.100 --port 2083 --ssl --cmd "id" ``` ## 缓解措施 - 立即将 cPanel/WHM 升级到最新的已修复版本 - 通过防火墙限制对 cPanel/WHM 端口(2082、2083、2095、2096)的访问 - 启用多因素身份验证 - 监控访问日志中未经授权的 `cpsess` token 使用情况 ## 参考资料 - watchTowr 披露:https://labs.watchtowr.com/ - CVE 条目:https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-41940 - cPanel 安全公告:https://news.cpanel.com/category/security/
标签:逆向工具