← back
CVE-2026-41940criticalunder attackransomwareCWE-306

WebPros cPanel and WHM Authentication Bypass via Login Flow

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.3epss 98%
from disclosure to weapon1 days
Published on NVDApr 29
1st PoC+1d
metasploitApr 28
CISA KEV+1d
exploitation probability
98%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
72 public exploit(s)
Action required by CISAfederal deadline: 2026-05-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de bypass de autenticação no fluxo de sessão do cpsrvd (o daemon que atende WHM/cPanel), presente em todas as versões atualmente suportadas segundo o próprio fornecedor — não apenas em builds antigas como a descrição oficial ('após 11.40') sugere. Um atacante não autenticado consegue transformar uma sessão pré-autenticação (criada em qualquer tentativa de login, inclusive falha) em uma sessão root de WHM, obtendo controle administrativo completo do servidor. É explorada em massa, já usada como zero-day antes da divulgação pública e está associada a campanhas de ransomware.

Technical detail

O bug está na gravação e carga de arquivos de sessão do cPanel/WHM (Cpanel/Session.pm, Cpanel/Session/Load.pm e Cpanel/Session/Encoder.pm). Cada tentativa de login — mesmo com credenciais inválidas — faz o cpsrvd gerar um arquivo de sessão 'preauth' em /var/cpanel/sessions/raw/, um formato de texto com pares chave=valor separados por quebras de linha (session, pass, hasroot, user, theme, lang, origin, etc.). Existe uma função filter_sessiondata() cujo papel é remover caracteres \r \n = \ desses valores para impedir que um campo controlado pelo atacante (como 'pass') injete outros campos no arquivo de sessão.

How it’s exploited

O vetor é HTTP direto contra o cpsrvd, sem necessidade de conta válida: qualquer requisição de login (POST /login/?login_only=1) já basta para mintar uma sessão preauth e obter seu identificador via cookie whostmgrsession. Em seguida, o atacante explora o caminho 'no-ob' (sem chave de ofuscação) do encoder de sessão para gravar no arquivo de sessão um valor de 'pass' contendo bytes de controle não filtrados — na prática, uma injeção CRLF que insere um campo extra no arquivo, como hasroot=1. O gatilho do bug é a recarga da sessão: uma requisição que force o cpsrvd a mover a sessão de 'raw' para 'cache' (o caminho do_token_denied, segundo o watchTowr) faz o daemon reprocessar o arquivo já adulterado e tratá-lo como uma sessão autenticada de root, sem jamais validar uma senha real. Um passo final (chamada a /json-api/version, por exemplo) confirma acesso root a WHM.

Versions

Affected
Segundo o advisory do fornecedor, todas as versões de cPanel & WHM atualmente suportadas nos ramos 110.0.x, 118.0.x, 126.0.x, 132.0.x, 134.0.x e 136.0.x (a descrição oficial genérica fala em 'versões posteriores à 11.40', o que cobre essencialmente todo o parque em produção). WP Squared, como produto que empacota o mesmo núcleo cPanel/WHM, também é afetado.
Fixed in
cPanel & WHM 11.110.0.97 (ramo 110.0.x); 11.118.0.63 (ramo 118.0.x); 11.126.0.54 (ramo 126.0.x); 11.132.0.29 (ramo 132.0.x); 11.134.0.20 (ramo 134.0.x); 11.136.0.5 (ramo 136.0.x) — todas publicadas em 28/04/2026. Para WP Squared, não foi possível confirmar no changelog consultado (que trata da versão 138.1.5, de julho/2026, já bem posterior) qual build específico corresponde ao patch original desta CVE; a entrada CPANEL-53713 ('cpsrvd session-scope enforcement... fail closed') e itens vizinhos no changelog de 138.1.5 sugerem hardening adicional de sessão na mesma área do código, mas não citam CVE-2026-41940 explicitamente — trate como reforço posterior, não como o fix primário.

How to protect

Atualizar para a versão corrigida do respectivo ramo: 110.0.x → 11.110.0.97; 118.0.x → 11.118.0.63; 126.0.x → 11.126.0.54; 132.0.x → 11.132.0.29; 134.0.x → 11.134.0.20; 136.0.x → 11.136.0.5. Não há flag de configuração que desative a falha sem patch, porque o defeito está na lógica interna de saveSession()/loadSession() do cpsrvd, não em um recurso opcional.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
public PoCs found72
exploitdbwww.exploit-db.com/exploits/52574unverifiedgithubgithub.com/soverineg/cve-2026-41940-PoC313githubgithub.com/aquace/CVE-2026-41940-PoC192githubgithub.com/assetnote/cpanel2shell-scanner91githubgithub.com/clsmight/CVE-2026-41940-PoC62githubgithub.com/rfxn/cpanel-sessionscribe14githubgithub.com/bughunt4me/cpanelCVE-2026-4194012githubgithub.com/Christian93111/CVE-2026-4194010githubgithub.com/Kill1234545/CVE-2026-4194010githubgithub.com/tc4dy/CVE-2026-41940-PoC-Exploit8githubgithub.com/Jenderal92/CVE-2026-419404githubgithub.com/44pie/cpsniper2githubgithub.com/willygailo/CVE-2026-41940-Linux2githubgithub.com/george1-adel/CVE-2026-41940_exploit2githubgithub.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit2githubgithub.com/mahfuzreham/cpanel-cve-2026-419402githubgithub.com/razureink/cve-2026-41940-cpanel_authbypass_reproduction1githubgithub.com/AnotherSec/CVE-2026-419401githubgithub.com/murrez/CVE-2026-419401githubgithub.com/MrOplus/CVE-2026-419401githubgithub.com/Defacto-ridgepole254/CVE-2026-41940-Exploit-PoC1githubgithub.com/thekawix/CVE-2026-419401githubgithub.com/sardine-web/Automated-scanner-CVE-2026-419401githubgithub.com/Unfold-Security/CVE-2026-41940-Detection1githubgithub.com/limo57640-crypto/cpanel-cve-41940-detector0githubgithub.com/yurahshell/CVE-2026-419400githubgithub.com/xxconi/CVE-2026-419400githubgithub.com/asdasddqwdq29-a11y/CVE-2026-419400githubgithub.com/branixsolutions/Security-CVE-2026-41940-cPanel-WHM-WP20githubgithub.com/acuciureanu/cpanel2shell-honeypot0githubgithub.com/SreejaPuthan/cpanel-control-plane-exposure-check0githubgithub.com/ngksiva/cpanel-forensics0githubgithub.com/dann3xplo1t/Cpanel0githubgithub.com/ZildanZ/CVE-2026-419400githubgithub.com/oguz-kagan-akar/CVE-2026-41940-analysis0githubgithub.com/anach-ai/CVE-2026-419400vulncheckvulncheck.com/xdb/822ef40705bcunverifiedvulncheckvulncheck.com/xdb/16d5ab800560unverifiedvulncheckvulncheck.com/xdb/ee294b4613eaunverifiedvulncheckvulncheck.com/xdb/638c0484e819unverifiedvulncheckvulncheck.com/xdb/0760f33ef8feunverifiedvulncheckvulncheck.com/xdb/aca42fa8ca62unverifiedvulncheckvulncheck.com/xdb/e3c91bcbf5d4unverifiedvulncheckvulncheck.com/xdb/0701db1fa28dunverifiedvulncheckvulncheck.com/xdb/e157f5d69e1eunverifiedvulncheckvulncheck.com/xdb/7dd127bc3b48unverifiedvulncheckvulncheck.com/xdb/633f3f2da3d5unverifiedvulncheckvulncheck.com/xdb/a327d1cb48afunverifiedvulncheckvulncheck.com/xdb/8667179e485cunverifiedvulncheckvulncheck.com/xdb/661bf0d571c6unverifiedvulncheckvulncheck.com/xdb/3b0962dac909unverifiedvulncheckvulncheck.com/xdb/f9d342e4eca2unverifiedvulncheckvulncheck.com/xdb/8cd860ca73cdunverifiedvulncheckvulncheck.com/xdb/9c08a4d28b74unverifiedvulncheckvulncheck.com/xdb/698f92dd7818unverifiedvulncheckvulncheck.com/xdb/c8e41f933cc2unverifiedvulncheckvulncheck.com/xdb/b5918a180562unverifiedvulncheckvulncheck.com/xdb/3e9a7043f1c8unverifiedvulncheckvulncheck.com/xdb/6553a2321f70unverifiedvulncheckvulncheck.com/xdb/02ab4edb040bunverifiedvulncheckvulncheck.com/xdb/79c0a2242820unverifiedcve_referencegithub.com/watchtowrlabs/watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.pyunverifiedvulncheckvulncheck.com/xdb/ab4932c439e3unverifiedvulncheckvulncheck.com/xdb/c5929b7843f1unverifiedvulncheckvulncheck.com/xdb/7ac5e6841496unverifiedvulncheckvulncheck.com/xdb/7f33a13eae8funverifiedvulncheckvulncheck.com/xdb/f8cff31d8055unverifiedvulncheckvulncheck.com/xdb/7a76757220caunverifiedvulncheckvulncheck.com/xdb/915262813837unverifiedvulncheckvulncheck.com/xdb/2d059995e5c8unverifiedvulncheckvulncheck.com/xdb/99c465956adaunverifiedvulncheckvulncheck.com/xdb/de3f8fdecbe3unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.