🔒 cPanel CVE-2026-41940 — مجموعة أدوات أمان شاملة

CVE-2026-41940 / nuclear.x86 — مجموعة أدوات أمان شاملة لخوادم cPanel المصابة.
نصّان برمجيان — أحدهما لتدقيق كامل والآخر للتنظيف التلقائي باستخدام Imunify360.
يعمل على الخوادم ذات الترخيص الأصلي والخوادم ذات الترخيص المتجاوز/المشترك.
👨💻 المؤلف
⚠️ نظرة عامة على الثغرة
كيف تعرف ما إذا كان خادمك مصابًا؟
wget google.com
# إذا ظهرت "Killed" → لا يزال nuclear.x86 يعمل
# إذا اكتمل التنزيل بشكل طبيعي → لا يوجد برمجية خبيثة أو أنها ماتت بالفعل
📦 ماذا تحتوي هذه المجموعة
| السكربت | الوظيفة | متى تستخدمه |
|---|
cpanel_security_check.sh | تدقيق كامل للخادم، قتل البرمجية الخبيثة، تدوير مفاتيح SSH | شغّله أولاً |
imunify360_scan_clean.sh | فحص جميع الحسابات وتنظيف webshell باستخدام Imunify360 | شغّله بعده |
⚡ بدء سريع — شغّل الاثنين معًا
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ يجب التشغيل بصلاحيات root
🔍 السكربت 1 — cpanel_security_check.sh
طريقة التشغيل:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
ما الذي يفحصه:
التنظيف التلقائي:
- قتل عملية nuclear.x86
- تدوير مفاتيح SSH (مع نسخة احتياطية)
- تحديث cPanel (
/scripts/upcp --force)
🛡️ السكربت 2 — imunify360_scan_clean.sh
طريقة التشغيل:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
ما الذي يفعله:
أنماط أسماء ملفات القواقع الويب التي يبحث عنها:
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
أنماط أكواد القواقع الويب:
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
📋 المتطلبات
إذا لم يكن Imunify360 مثبتًا، ثبّته:
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
📁 ملفات الإخراج
/root/cpanel_security_audit_TIMESTAMP.log ← سجل السكربت 1
/root/imunify360_cleanup_TIMESTAMP.log ← سجل السكربت 2
/root/imunify360_report_TIMESTAMP.txt ← قائمة الملفات المصابة
/root/webshell_backup/ ← نسخة احتياطية من الملفات المحذوفة
🚨 أوامر يدوية طارئة
قتل البرمجية الخبيثة:
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
حظر منافذ cPanel (حتى يتم التصحيح):
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
تحديث cPanel:
إيقاف خدمات cPanel:
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
✅ قائمة التحقق من التنظيف
☐ شغّل cpanel_security_check.sh
☐ شغّل imunify360_scan_clean.sh
☐ أعد تعيين كلمات مرور جميع حسابات cPanel
☐ أعد تعيين جميع كلمات مرور FTP / البريد / MySQL
☐ حدّث ملفات wp-config.php / .env
☐ هل توجد أي إعادة توجيه غير معروفة في Email Forwarders؟
☐ هل توجد أي مهمة غير معروفة في Cron Jobs؟
☐ هل توجد أي حسابات غير معروفة في FTP Accounts؟
☐ قم بإبطال مفاتيح SSH القديمة من GitHub / GitLab
☐ هل يوجد مستخدمون غير معروفين في مشرفي WordPress؟
☐ حدّث جميع إضافات وقوالب WordPress
🖥️ التوافق
| نظام التشغيل | الحالة |
|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) |
📚 المراجع
📄 الترخيص
MIT License — مجاني للاستخدام والمشاركة والتعديل.
يُرجى الإبقاء على نسب المؤلف عند المشاركة.
🆘 الدعم
⚠️ شارك هذه المجموعة مع الجميع — أي شخص لديه خادم cPanel قد يكون عرضة لهذه الثغرة.
❤️ ادعم هذا المشروع
إذا ساعدتك هذه المجموعة في تأمين خادمك أو وفّرت عليك الوقت، ففكّر في دعم التطوير المستقبلي وأبحاث الأمان.
☕ تبرع / دعم
🔗 رابط التبرع:
https://pay.shurjopayment.com/d21kNExwjP
دعمك يساعد في:
- 🔐 أبحاث الأمان وتحليل البرمجيات الخبيثة
- 🛠️ صيانة سكربتات أمان cPanel
- 🚀 أدوات مجتمعية مجانية لموفري الاستضافة
- 📚 نشر تحذيرات وإصلاحات أمنية جديدة
كل مساهمة تساعد في إبقاء خوادم الاستضافة أكثر أمانًا. شكرًا لدعمك المشروع ❤️