
cPanel CVE-2026-41940 nuclear.x86 سكربت تدقيق وتنظيف الأمان
CVE-2026-41940 / nuclear.x86 — مجموعة أدوات أمان شاملة لخوادم cPanel المصابة. نصّان برمجيان — أحدهما لتدقيق كامل والآخر للتنظيف التلقائي باستخدام Imunify360. يعمل على الخوادم ذات الترخيص الأصلي والخوادم ذات الترخيص المتجاوز/المشترك.
| الاسم | MD Mahfuz Reham |
| الدور | System Admin | Web Hosting Specialist |
| الموقع | MahfuzReham.Com |
| واتساب | +8801790614055 |
| غيت هاب | github.com/mahfuzreham |
| التفاصيل | المعلومات |
|---|---|
| CVE ID | CVE-2026-41940 |
| درجة CVSS | 9.8 — حرجة |
| المتأثر | جميع إصدارات cPanel وWHM المدعومة |
| الاستغلال | استُغل بنشاط قبل الإفصاح العام |
| البرمجية الخبيثة | nuclear.x86 بوت نت Linux |
| عناوين IP للمهاجم | 87.121.84.78 · 45.148.120.23 |
wget google.com
# إذا ظهرت "Killed" → لا يزال nuclear.x86 يعمل
# إذا اكتمل التنزيل بشكل طبيعي → لا يوجد برمجية خبيثة أو أنها ماتت بالفعل
| السكربت | الوظيفة | متى تستخدمه |
|---|---|---|
cpanel_security_check.sh | تدقيق كامل للخادم، قتل البرمجية الخبيثة، تدوير مفاتيح SSH | شغّله أولاً |
imunify360_scan_clean.sh | فحص جميع الحسابات وتنظيف webshell باستخدام Imunify360 | شغّله بعده |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ يجب التشغيل بصلاحيات root
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| الفحص | الوصف |
|---|---|
| 🦠 عملية البرمجية الخبيثة | كشف وقتل عملية nuclear.x86 قيد التشغيل |
| 🌐 اختبار wget/curl | التأكد مما إذا كانت البرمجية الخبيثة نشطة |
| 🔌 عناوين IP للمهاجم | التحقق من وجود اتصال بعنوان C2 |
| 📜 فحص السجل | البحث عن توقيعات الهجوم في سجل الأوامر |
| 📦 إصدار cPanel | التحقق من آخر تحديث وحالة التصحيح |
| 🔓 المنافذ المكشوفة | فحص ما إذا كانت المنافذ 2083, 2087, 2095, 2096 مفتوحة |
| 🗝️ مفاتيح SSH | تدقيق عمر المفاتيح الخاصة وملف authorized_keys |
| ⏰ مهام Cron | فحص الإدخالات المشبوهة في cron |
| 🐚 القواقع الويب | فحص PHP shells في public_html |
| 🔐 ثنائيات SUID | اكتشاف ملفات SUID غير المتوقعة |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| الخطوة | الوظيفة |
|---|---|
| ١ | فحص حالة Imunify360 والخدمة |
| ٢ | تحديث قاعدة بيانات توقيعات البرمجيات الخبيثة |
| ٣ | فحص كامل لجميع حسابات cPanel |
| ٤ | فحص أنماط CVE-2026-41940 webshell |
| ٥ | تنظيف تلقائي + عزل |
| ٦ | حذف الملفات المشبوهة (مع نسخة احتياطية) |
| ٧ | تفعيل الحماية الفورية |
| ٨ | إعداد مهمة cron للمسح اليومي التلقائي |
| ٩ | تقرير ملخص كامل |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| نظام التشغيل | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| اللوحة | cPanel & WHM | cPanel & WHM |
| الوصول | Root SSH | Root SSH |
| البرمجيات | — | Imunify360 (مرخّص) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← سجل السكربت 1
/root/imunify360_cleanup_TIMESTAMP.log ← سجل السكربت 2
/root/imunify360_report_TIMESTAMP.txt ← قائمة الملفات المصابة
/root/webshell_backup/ ← نسخة احتياطية من الملفات المحذوفة
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ شغّل cpanel_security_check.sh
☐ شغّل imunify360_scan_clean.sh
☐ أعد تعيين كلمات مرور جميع حسابات cPanel
☐ أعد تعيين جميع كلمات مرور FTP / البريد / MySQL
☐ حدّث ملفات wp-config.php / .env
☐ هل توجد أي إعادة توجيه غير معروفة في Email Forwarders؟
☐ هل توجد أي مهمة غير معروفة في Cron Jobs؟
☐ هل توجد أي حسابات غير معروفة في FTP Accounts؟
☐ قم بإبطال مفاتيح SSH القديمة من GitHub / GitLab
☐ هل يوجد مستخدمون غير معروفين في مشرفي WordPress؟
☐ حدّث جميع إضافات وقوالب WordPress
| نظام التشغيل | الحالة |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
MIT License — مجاني للاستخدام والمشاركة والتعديل. يُرجى الإبقاء على نسب المؤلف عند المشاركة.
⚠️ شارك هذه المجموعة مع الجميع — أي شخص لديه خادم cPanel قد يكون عرضة لهذه الثغرة.
إذا ساعدتك هذه المجموعة في تأمين خادمك أو وفّرت عليك الوقت، ففكّر في دعم التطوير المستقبلي وأبحاث الأمان.
🔗 رابط التبرع: https://pay.shurjopayment.com/d21kNExwjP
دعمك يساعد في:
كل مساهمة تساعد في إبقاء خوادم الاستضافة أكثر أمانًا. شكرًا لدعمك المشروع ❤️