← voltar
CVE-2026-41940criticalsob ataqueransomwareCWE-306

WebPros cPanel and WHM Authentication Bypass via Login Flow

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.3epss 98%
da publicação à arma1 dias
Publicada no NVD29 de abr.
1ª PoC+1d
metasploit28 de abr.
CISA KEV+1d
probabilidade de exploração
98%top 1% das CVEs
exploração observada
simCISA + VulnCheck
72 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-05-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de bypass de autenticação no fluxo de sessão do cpsrvd (o daemon que atende WHM/cPanel), presente em todas as versões atualmente suportadas segundo o próprio fornecedor — não apenas em builds antigas como a descrição oficial ('após 11.40') sugere. Um atacante não autenticado consegue transformar uma sessão pré-autenticação (criada em qualquer tentativa de login, inclusive falha) em uma sessão root de WHM, obtendo controle administrativo completo do servidor. É explorada em massa, já usada como zero-day antes da divulgação pública e está associada a campanhas de ransomware.

Detalhamento técnico

O bug está na gravação e carga de arquivos de sessão do cPanel/WHM (Cpanel/Session.pm, Cpanel/Session/Load.pm e Cpanel/Session/Encoder.pm). Cada tentativa de login — mesmo com credenciais inválidas — faz o cpsrvd gerar um arquivo de sessão 'preauth' em /var/cpanel/sessions/raw/, um formato de texto com pares chave=valor separados por quebras de linha (session, pass, hasroot, user, theme, lang, origin, etc.). Existe uma função filter_sessiondata() cujo papel é remover caracteres \r \n = \ desses valores para impedir que um campo controlado pelo atacante (como 'pass') injete outros campos no arquivo de sessão.

Como é explorada

O vetor é HTTP direto contra o cpsrvd, sem necessidade de conta válida: qualquer requisição de login (POST /login/?login_only=1) já basta para mintar uma sessão preauth e obter seu identificador via cookie whostmgrsession. Em seguida, o atacante explora o caminho 'no-ob' (sem chave de ofuscação) do encoder de sessão para gravar no arquivo de sessão um valor de 'pass' contendo bytes de controle não filtrados — na prática, uma injeção CRLF que insere um campo extra no arquivo, como hasroot=1. O gatilho do bug é a recarga da sessão: uma requisição que force o cpsrvd a mover a sessão de 'raw' para 'cache' (o caminho do_token_denied, segundo o watchTowr) faz o daemon reprocessar o arquivo já adulterado e tratá-lo como uma sessão autenticada de root, sem jamais validar uma senha real. Um passo final (chamada a /json-api/version, por exemplo) confirma acesso root a WHM.

Versões

Afetadas
Segundo o advisory do fornecedor, todas as versões de cPanel & WHM atualmente suportadas nos ramos 110.0.x, 118.0.x, 126.0.x, 132.0.x, 134.0.x e 136.0.x (a descrição oficial genérica fala em 'versões posteriores à 11.40', o que cobre essencialmente todo o parque em produção). WP Squared, como produto que empacota o mesmo núcleo cPanel/WHM, também é afetado.
Corrigidas em
cPanel & WHM 11.110.0.97 (ramo 110.0.x); 11.118.0.63 (ramo 118.0.x); 11.126.0.54 (ramo 126.0.x); 11.132.0.29 (ramo 132.0.x); 11.134.0.20 (ramo 134.0.x); 11.136.0.5 (ramo 136.0.x) — todas publicadas em 28/04/2026. Para WP Squared, não foi possível confirmar no changelog consultado (que trata da versão 138.1.5, de julho/2026, já bem posterior) qual build específico corresponde ao patch original desta CVE; a entrada CPANEL-53713 ('cpsrvd session-scope enforcement... fail closed') e itens vizinhos no changelog de 138.1.5 sugerem hardening adicional de sessão na mesma área do código, mas não citam CVE-2026-41940 explicitamente — trate como reforço posterior, não como o fix primário.

Como se proteger

Atualizar para a versão corrigida do respectivo ramo: 110.0.x → 11.110.0.97; 118.0.x → 11.118.0.63; 126.0.x → 11.126.0.54; 132.0.x → 11.132.0.29; 134.0.x → 11.134.0.20; 136.0.x → 11.136.0.5. Não há flag de configuração que desative a falha sem patch, porque o defeito está na lógica interna de saveSession()/loadSession() do cpsrvd, não em um recurso opcional.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
PoCs públicas encontradas72
exploitdbwww.exploit-db.com/exploits/52574não verificadogithubgithub.com/aquace/CVE-2026-41940-PoC192githubgithub.com/soverineg/cve-2026-41940-PoC191githubgithub.com/assetnote/cpanel2shell-scanner92githubgithub.com/clsmight/CVE-2026-41940-PoC62githubgithub.com/rfxn/cpanel-sessionscribe13githubgithub.com/bughunt4me/cpanelCVE-2026-4194012githubgithub.com/Christian93111/CVE-2026-4194010githubgithub.com/Kill1234545/CVE-2026-4194010githubgithub.com/tc4dy/CVE-2026-41940-PoC-Exploit7githubgithub.com/Jenderal92/CVE-2026-419404githubgithub.com/mahfuzreham/cpanel-cve-2026-419402githubgithub.com/george1-adel/CVE-2026-41940_exploit2githubgithub.com/willygailo/CVE-2026-41940-Linux2githubgithub.com/44pie/cpsniper2githubgithub.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit2githubgithub.com/AnotherSec/CVE-2026-419401githubgithub.com/MrOplus/CVE-2026-419401githubgithub.com/Unfold-Security/CVE-2026-41940-Detection1githubgithub.com/Defacto-ridgepole254/CVE-2026-41940-Exploit-PoC1githubgithub.com/murrez/CVE-2026-419401githubgithub.com/thekawix/CVE-2026-419401githubgithub.com/sardine-web/Automated-scanner-CVE-2026-419401githubgithub.com/limo57640-crypto/cpanel-cve-41940-detector0githubgithub.com/yurahshell/CVE-2026-419400githubgithub.com/xxconi/CVE-2026-419400githubgithub.com/asdasddqwdq29-a11y/CVE-2026-419400githubgithub.com/oguz-kagan-akar/CVE-2026-41940-analysis0githubgithub.com/razureink/cve-2026-41940-cpanel_authbypass_reproduction0githubgithub.com/ZildanZ/CVE-2026-419400githubgithub.com/branixsolutions/Security-CVE-2026-41940-cPanel-WHM-WP20githubgithub.com/acuciureanu/cpanel2shell-honeypot0githubgithub.com/SreejaPuthan/cpanel-control-plane-exposure-check0githubgithub.com/ngksiva/cpanel-forensics0githubgithub.com/dann3xplo1t/Cpanel0githubgithub.com/anach-ai/CVE-2026-419400vulncheckvulncheck.com/xdb/7a76757220canão verificadovulncheckvulncheck.com/xdb/915262813837não verificadovulncheckvulncheck.com/xdb/2d059995e5c8não verificadovulncheckvulncheck.com/xdb/99c465956adanão verificadovulncheckvulncheck.com/xdb/de3f8fdecbe3não verificadovulncheckvulncheck.com/xdb/822ef40705bcnão verificadovulncheckvulncheck.com/xdb/16d5ab800560não verificadovulncheckvulncheck.com/xdb/ee294b4613eanão verificadovulncheckvulncheck.com/xdb/638c0484e819não verificadovulncheckvulncheck.com/xdb/0760f33ef8fenão verificadovulncheckvulncheck.com/xdb/aca42fa8ca62não verificadovulncheckvulncheck.com/xdb/e3c91bcbf5d4não verificadovulncheckvulncheck.com/xdb/0701db1fa28dnão verificadovulncheckvulncheck.com/xdb/e157f5d69e1enão verificadovulncheckvulncheck.com/xdb/7dd127bc3b48não verificadovulncheckvulncheck.com/xdb/633f3f2da3d5não verificadovulncheckvulncheck.com/xdb/a327d1cb48afnão verificadovulncheckvulncheck.com/xdb/8667179e485cnão verificadovulncheckvulncheck.com/xdb/661bf0d571c6não verificadovulncheckvulncheck.com/xdb/3b0962dac909não verificadovulncheckvulncheck.com/xdb/f9d342e4eca2não verificadovulncheckvulncheck.com/xdb/8cd860ca73cdnão verificadovulncheckvulncheck.com/xdb/9c08a4d28b74não verificadovulncheckvulncheck.com/xdb/698f92dd7818não verificadovulncheckvulncheck.com/xdb/c8e41f933cc2não verificadovulncheckvulncheck.com/xdb/b5918a180562não verificadovulncheckvulncheck.com/xdb/ab4932c439e3não verificadovulncheckvulncheck.com/xdb/79c0a2242820não verificadovulncheckvulncheck.com/xdb/c5929b7843f1não verificadocve_referencegithub.com/watchtowrlabs/watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.pynão verificadovulncheckvulncheck.com/xdb/7ac5e6841496não verificadovulncheckvulncheck.com/xdb/02ab4edb040bnão verificadovulncheckvulncheck.com/xdb/6553a2321f70não verificadovulncheckvulncheck.com/xdb/3e9a7043f1c8não verificadovulncheckvulncheck.com/xdb/7f33a13eae8fnão verificadovulncheckvulncheck.com/xdb/f8cff31d8055não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.