← volver
CVE-2026-41940criticalbajo ataqueransomwareCWE-306

WebPros cPanel and WHM Authentication Bypass via Login Flow

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.3epss 98%
de la publicación al arma1 días
Publicada en NVD29 abr
1ª PoC+1d
metasploit28 abr
CISA KEV+1d
probabilidad de explotación
98%top 1% de las CVE
explotación observada
CISA + VulnCheck
72 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-05-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de bypass de autenticação no fluxo de sessão do cpsrvd (o daemon que atende WHM/cPanel), presente em todas as versões atualmente suportadas segundo o próprio fornecedor — não apenas em builds antigas como a descrição oficial ('após 11.40') sugere. Um atacante não autenticado consegue transformar uma sessão pré-autenticação (criada em qualquer tentativa de login, inclusive falha) em uma sessão root de WHM, obtendo controle administrativo completo do servidor. É explorada em massa, já usada como zero-day antes da divulgação pública e está associada a campanhas de ransomware.

Detalle técnico

O bug está na gravação e carga de arquivos de sessão do cPanel/WHM (Cpanel/Session.pm, Cpanel/Session/Load.pm e Cpanel/Session/Encoder.pm). Cada tentativa de login — mesmo com credenciais inválidas — faz o cpsrvd gerar um arquivo de sessão 'preauth' em /var/cpanel/sessions/raw/, um formato de texto com pares chave=valor separados por quebras de linha (session, pass, hasroot, user, theme, lang, origin, etc.). Existe uma função filter_sessiondata() cujo papel é remover caracteres \r \n = \ desses valores para impedir que um campo controlado pelo atacante (como 'pass') injete outros campos no arquivo de sessão.

Cómo se explota

O vetor é HTTP direto contra o cpsrvd, sem necessidade de conta válida: qualquer requisição de login (POST /login/?login_only=1) já basta para mintar uma sessão preauth e obter seu identificador via cookie whostmgrsession. Em seguida, o atacante explora o caminho 'no-ob' (sem chave de ofuscação) do encoder de sessão para gravar no arquivo de sessão um valor de 'pass' contendo bytes de controle não filtrados — na prática, uma injeção CRLF que insere um campo extra no arquivo, como hasroot=1. O gatilho do bug é a recarga da sessão: uma requisição que force o cpsrvd a mover a sessão de 'raw' para 'cache' (o caminho do_token_denied, segundo o watchTowr) faz o daemon reprocessar o arquivo já adulterado e tratá-lo como uma sessão autenticada de root, sem jamais validar uma senha real. Um passo final (chamada a /json-api/version, por exemplo) confirma acesso root a WHM.

Versiones

Afectadas
Segundo o advisory do fornecedor, todas as versões de cPanel & WHM atualmente suportadas nos ramos 110.0.x, 118.0.x, 126.0.x, 132.0.x, 134.0.x e 136.0.x (a descrição oficial genérica fala em 'versões posteriores à 11.40', o que cobre essencialmente todo o parque em produção). WP Squared, como produto que empacota o mesmo núcleo cPanel/WHM, também é afetado.
Corregidas en
cPanel & WHM 11.110.0.97 (ramo 110.0.x); 11.118.0.63 (ramo 118.0.x); 11.126.0.54 (ramo 126.0.x); 11.132.0.29 (ramo 132.0.x); 11.134.0.20 (ramo 134.0.x); 11.136.0.5 (ramo 136.0.x) — todas publicadas em 28/04/2026. Para WP Squared, não foi possível confirmar no changelog consultado (que trata da versão 138.1.5, de julho/2026, já bem posterior) qual build específico corresponde ao patch original desta CVE; a entrada CPANEL-53713 ('cpsrvd session-scope enforcement... fail closed') e itens vizinhos no changelog de 138.1.5 sugerem hardening adicional de sessão na mesma área do código, mas não citam CVE-2026-41940 explicitamente — trate como reforço posterior, não como o fix primário.

Cómo protegerse

Atualizar para a versão corrigida do respectivo ramo: 110.0.x → 11.110.0.97; 118.0.x → 11.118.0.63; 126.0.x → 11.126.0.54; 132.0.x → 11.132.0.29; 134.0.x → 11.134.0.20; 136.0.x → 11.136.0.5. Não há flag de configuração que desative a falha sem patch, porque o defeito está na lógica interna de saveSession()/loadSession() do cpsrvd, não em um recurso opcional.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
PoCs públicas encontradas72
exploitdbwww.exploit-db.com/exploits/52574no verificadogithubgithub.com/soverineg/cve-2026-41940-PoC313githubgithub.com/aquace/CVE-2026-41940-PoC192githubgithub.com/assetnote/cpanel2shell-scanner91githubgithub.com/clsmight/CVE-2026-41940-PoC62githubgithub.com/rfxn/cpanel-sessionscribe14githubgithub.com/bughunt4me/cpanelCVE-2026-4194012githubgithub.com/Christian93111/CVE-2026-4194010githubgithub.com/Kill1234545/CVE-2026-4194010githubgithub.com/tc4dy/CVE-2026-41940-PoC-Exploit8githubgithub.com/Jenderal92/CVE-2026-419404githubgithub.com/44pie/cpsniper2githubgithub.com/willygailo/CVE-2026-41940-Linux2githubgithub.com/george1-adel/CVE-2026-41940_exploit2githubgithub.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit2githubgithub.com/mahfuzreham/cpanel-cve-2026-419402githubgithub.com/razureink/cve-2026-41940-cpanel_authbypass_reproduction1githubgithub.com/AnotherSec/CVE-2026-419401githubgithub.com/murrez/CVE-2026-419401githubgithub.com/MrOplus/CVE-2026-419401githubgithub.com/Defacto-ridgepole254/CVE-2026-41940-Exploit-PoC1githubgithub.com/thekawix/CVE-2026-419401githubgithub.com/sardine-web/Automated-scanner-CVE-2026-419401githubgithub.com/Unfold-Security/CVE-2026-41940-Detection1githubgithub.com/limo57640-crypto/cpanel-cve-41940-detector0githubgithub.com/yurahshell/CVE-2026-419400githubgithub.com/xxconi/CVE-2026-419400githubgithub.com/asdasddqwdq29-a11y/CVE-2026-419400githubgithub.com/branixsolutions/Security-CVE-2026-41940-cPanel-WHM-WP20githubgithub.com/acuciureanu/cpanel2shell-honeypot0githubgithub.com/SreejaPuthan/cpanel-control-plane-exposure-check0githubgithub.com/ngksiva/cpanel-forensics0githubgithub.com/dann3xplo1t/Cpanel0githubgithub.com/ZildanZ/CVE-2026-419400githubgithub.com/oguz-kagan-akar/CVE-2026-41940-analysis0githubgithub.com/anach-ai/CVE-2026-419400vulncheckvulncheck.com/xdb/822ef40705bcno verificadovulncheckvulncheck.com/xdb/16d5ab800560no verificadovulncheckvulncheck.com/xdb/ee294b4613eano verificadovulncheckvulncheck.com/xdb/638c0484e819no verificadovulncheckvulncheck.com/xdb/0760f33ef8feno verificadovulncheckvulncheck.com/xdb/aca42fa8ca62no verificadovulncheckvulncheck.com/xdb/e3c91bcbf5d4no verificadovulncheckvulncheck.com/xdb/0701db1fa28dno verificadovulncheckvulncheck.com/xdb/e157f5d69e1eno verificadovulncheckvulncheck.com/xdb/7dd127bc3b48no verificadovulncheckvulncheck.com/xdb/633f3f2da3d5no verificadovulncheckvulncheck.com/xdb/a327d1cb48afno verificadovulncheckvulncheck.com/xdb/8667179e485cno verificadovulncheckvulncheck.com/xdb/661bf0d571c6no verificadovulncheckvulncheck.com/xdb/3b0962dac909no verificadovulncheckvulncheck.com/xdb/f9d342e4eca2no verificadovulncheckvulncheck.com/xdb/8cd860ca73cdno verificadovulncheckvulncheck.com/xdb/9c08a4d28b74no verificadovulncheckvulncheck.com/xdb/698f92dd7818no verificadovulncheckvulncheck.com/xdb/c8e41f933cc2no verificadovulncheckvulncheck.com/xdb/b5918a180562no verificadovulncheckvulncheck.com/xdb/3e9a7043f1c8no verificadovulncheckvulncheck.com/xdb/6553a2321f70no verificadovulncheckvulncheck.com/xdb/02ab4edb040bno verificadovulncheckvulncheck.com/xdb/79c0a2242820no verificadocve_referencegithub.com/watchtowrlabs/watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.pyno verificadovulncheckvulncheck.com/xdb/ab4932c439e3no verificadovulncheckvulncheck.com/xdb/c5929b7843f1no verificadovulncheckvulncheck.com/xdb/7ac5e6841496no verificadovulncheckvulncheck.com/xdb/7f33a13eae8fno verificadovulncheckvulncheck.com/xdb/f8cff31d8055no verificadovulncheckvulncheck.com/xdb/7a76757220cano verificadovulncheckvulncheck.com/xdb/915262813837no verificadovulncheckvulncheck.com/xdb/2d059995e5c8no verificadovulncheckvulncheck.com/xdb/99c465956adano verificadovulncheckvulncheck.com/xdb/de3f8fdecbe3no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.