【复现】cPanel & WHM 身份认证绕过误差 (CVE-2026-41940)

宣布时间 2026-04-30

cPanel & WHM是普遍用于虚拟主机、共享主机和服务器托管情形的Web管理控制面板,其中WHM主要面向服务器管理员,cPanel面向单个站点或托管账户用户。


CVE-2026-41940是cPanel & WHM中的身份认证绕过误差,其焦点原理是攻击者可通过污染预认证会话文件,使未认证会话被过失写入认证乐成状态字段,从而绕过正常登录校验。


凭证攻击面管理平台Censys的数据,阻止2026年4月30日,互联网上保存2,762,782个潜在的易受攻击cPanel & WHM实例。由于看法验证误差使用程序已经宣布,并且该误差已在互联网上普遍撒播,因此关于使用cPanel & WHM的组织而言,该误差组成了直接且严重的危害。


误差形貌


CVE-2026-41940误差泛起在cPanel & WHM的登录认证与会话处置惩罚流程中。正常情形下,用户会见WHM/cPanel登录接口后,系统会为登录流程建设会话文件,用于生涯泉源地址、登录状态、清静令牌、双因素认证状态等信息。纵然用户提交了过失密码,系统也可能天生一个预认证会话,用于纪录本次失败登录历程中的暂时状态。


误差的要害问题在于:预认证会话中的部分字段可在特定认证路径下被异常写入。若是攻击者结构特殊的认证数据,使密码字段中包括换行平脱离字符,并配合异常的会话Cookie形态,就可能导致原本应作为单个字段生涯的内容被剖析成多个自力的会话键值。随后,当服务端重新加载raw session并写入cache session时,这些伪造字段可能被提升为顶层会话属性。


当被污染的会话中泛起认证乐成状态字段时,后续认证判断可能过失地以为该会话已经完成认证,从而跳过真实密码校验。攻击乐成后,攻击者可能以WHM管理身份进入控制面板,进一步执行账户管理、妄想使命植入等高危操作。


影响规模


cPanel & WHM < 11.110.0.97

cPanel & WHM < 11.118.0.63

cPanel & WHM < 11.126.0.54

cPanel & WHM < 11.130.0.19

cPanel & WHM < 11.132.0.29

cPanel & WHM < 11.134.0.20

cPanel & WHM < 11.136.0.5


误差原理


该误差实质上是“会话文件注入 + 会话状态提升 + 认证状态信任不当”配合导致的认证绕过。


修复前,saveSession中对pass字段的代码可笼统为:


图片1.png


该逻辑保存两个要害问题。


(1)filter_sessiondata()并未强制在saveSession()内部执行,而是依赖差别挪用方自行挪用。若是某条路径直接挪用saveSession(),且没有提前过滤 \r、\n、= 等危险字符导致session字段被污染。


(2)pass字段是否编码取决于$ob是否保存。$ob来自会话Cookie中逗号后的片断,例如:


图片2.png


若是请求中只携带:


图片3.png


则$ob为空,Cpanel::Session::Encoder不会初始化,pass字段也不会被编码。补丁新增了对filter_sessiondata()的统一挪用,并在$ob缺失时将密码字段生涯为no-ob:加十六进制编码形式,阻止CRLF原样进入raw session。


Basic Authentication路径污染误差触发路径位于cpsrvd对Basic Authentication的处置惩罚逻辑。相关代码可笼统为:


图片4.png


这里的懦弱点是:$pass 来自 Authorization: Basic 解码后的密码部分,而 set_pass() 只移除 NUL 字节,不移除 \r 或 \n。因此,攻击者可以让 Basic 认证解码效果泛起如下结构:


图片5.png


服务端仍然以为x\r\n... 是pass字段的值,但当它被写入raw session文件后,文本文件会酿成多行key=value结构。该路径会直接挪用saveSession(),并且$pass中的CRLF会被写入 /var/cpanel/sessions/raw/。


误差复现


(1)WHM首页如下:


图片6.png


(2)执行POC审查所有账号信息


图片7.png


清静建议


    (1)连忙升级

    cPanel官方已宣布清静通告,请按指导举行修复。


    (2)暂时缓解步伐

    ? 若暂时无法升级,可在防火墙上阻止端口2083、2087、2095和2096的入站流量。

    ? 或暂时停用相关服务。

    图片8.png



    参考链接:

    [1]https://support.cpanel.net/hc/en-us/articles/40073787579671-Security-CVE-2026-41940-cPanel-WHM-WP2-Security-Update-04-28-2026



    尊龙凯官网入口起劲防御实验室(ADLab)


    ADLab建设于1999年,是中国清静行业最早建设的攻防手艺研究实验室之一,微软MAPP妄想焦点成员,“黑雀攻击”看法首推者。阻止现在,ADLab已通过 CNVD/CNNVD/NVDB/CVE累计宣布清静误差7000余个,一连坚持国际网络清静领域一流水准。实验室研究偏向涵盖基础清静研究、电信运营商基础设施清静研究、移动终端清静研究、云清静研究、信创清静研究、物联网清静研究、车联网清静研究、工控清静研究、数据清静研究、5G清静研究、AI清静研究、卫星清静研究、低空清静研究、高级威胁研究、攻防系统建设。研究效果应用于产品焦点手艺研究、国家重点科技项目攻关、专业清静服务等。


    adlab.jpg