
# أداة فحص الثغرات الأمنية لأنظمة تشغيل متعددة لـ CVE-2026-31431 (نواة لينكس) و CVE-2026-41940 (cPanel)
| العائلة | التوزيعات |
|---|
| Debian | Ubuntu, Debian, Linux Mint, Pop!_OS |
| RHEL | RHEL, CentOS, AlmaLinux, Rocky Linux, Oracle Linux, CloudLinux, Fedora, Amazon Linux |
| SUSE | SLES, openSUSE |
التشغيل مباشرة من GitHub:
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | sudo bash
أو التنزيل ثم التنفيذ (موصى به للمراجعة أولاً):
curl -fsSL -o cve_check_2026.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh
chmod +x cve_check_2026.sh
sudo ./cve_check_2026.sh
algif_aead / af_algapt, dnf, yum, zyppercpsrvd| الملف | الغرض |
|---|---|
/var/log/cve_check_2026_<timestamp>.log | سجل تصحيح كامل |
/var/log/cve_check_2026_<timestamp>.report.txt | ملخص تنفيذي |
يتم الرجوع إلى /tmp/ إذا لم يكن /var/log قابلاً للكتابة.
| الكود | المعنى |
|---|---|
0 | كل شيء آمن أو غير قابل للتطبيق |
1 | خطأ في السكربت (ليس root، أدوات مفقودة) |
2 | تأكيد وجود ثغرة واحدة على الأقل |
مفيد للتشغيل الآلي وتكامل المراقبة.
| الحالة | المعنى |
|---|---|
SAFE | تأكيد التصحيح |
LIKELY_SAFE | آمن على الأرجح؛ غير مؤكد في سجل التغييرات |
MITIGATED | تم تطبيق حل بديل (مثل القائمة السوداء للوحدات) |
VULNERABLE | التصحيح متاح، لم يتم تطبيقه |
VULNERABLE_EOL | إصدار منتهي الدعم، لا يوجد مسار تصحيح |
NOT_APPLICABLE | البرنامج غير مثبت |
UNKNOWN | تعذر التحديد تلقائياً |
لخوادم cPanel، يتوفر سكربت مساعد لتدقيق ملفات الجلسات النشطة بحثاً عن علامات استغلال CVE-2026-41940.
يفحص جميع الملفات في /var/cpanel/sessions/raw/ ويصنف كل جلسة إلى واحدة من ثلاث مجموعات:
| النتيجة | المعنى |
|---|---|
LEGITIMATE | تسجيل دخول حقيقي عبر handle_form_login, passwd, أو api_token |
SUSPICIOUS | تم اكتشاف حمولة هجوم (badpass) — لا يوجد وصول ناجح |
COMPROMISED | حمولة هجوم مع استجابة HTTP 200 في سجل الوصول — تم الوصول إلى الجذر |
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh | sudo bash
أو التنزيل أولاً:
curl -fsSL -o cpanel_session_checker.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh
chmod +x cpanel_session_checker.sh
sudo ./cpanel_session_checker.sh
إذا تم العثور على جلسات COMPROMISED:
/tmp, cron, و ~/.ssh/authorized_keys بحثاً عن برمجيات خبيثةلا يمكن الوثوق بالخادم المخترق — قم بترحيل جميع حسابات cPanel إلى خادم نظيف جديد:
# على الخادم المخترق — قائمة بجميع الحسابات
/usr/local/cpanel/bin/whmapi1 listaccts | grep 'user:'
# حزم كل حساب للترحيل
/scripts/pkgacct <username> /backup
# على الخادم النظيف — استعادة كل حساب
/scripts/restorepkg /backup/cpmove-<username>.tar.gz
بدلاً من ذلك استخدم WHM >> Transfer Tool >> Copy Multiple Accounts from Another Server للترحيل الجماعي بدقة كاملة.
بعد الترحيل: حدّث DNS لتوجيه النطاقات إلى عنوان IP للخادم الجديد، وتحقق من تحميل جميع المواقع، ثم أخرج الخادم المخترق من الخدمة أو أعد تصويره.
إذا تم العثور على جلسات SUSPICIOUS فقط (جميعها محظورة):
/scripts/upcp --forcerm -f /var/cpanel/sessions/raw/*بعد الهجوم (حتى لو تم حظره)، يُوصى بتغيير جميع كلمات مرور حسابات cPanel كإجراء احترازي. يتوفر سكربت مخصص لإعادة تعيين جميع كلمات مرور حسابات cPanel وحفظها في ملف CSV آمن.
whmapi1/root/cpanel_new_passwords_<timestamp>.csv (الوضع 600)/root/cpanel_passwd_reset_<timestamp>.logcurl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_mass_passwd_reset.sh | sudo bash
بعد تسليم كلمات المرور الجديدة بشكل آمن لأصحاب الحسابات، احذف ملف CSV:
shred -u /root/cpanel_new_passwords_*.csv
حدّث cPanel إلى الإصدار المصحح لفرعك:
| الفرع | الحد الأدنى للبناء |
|---|---|
| 110.x | 11.110.0.97 |
| 118.x | 11.118.0.63 |
| 126.x | 11.126.0.54 |
| 132.x | 11.132.0.29 |
| 134.x | 11.134.0.20 |
| 136.x | 11.136.0.5 |
/scripts/upcp --force
/scripts/restartsrv_cpsrvd
Debian / Ubuntu:
apt update && apt upgrade -y && reboot
RHEL / AlmaLinux / CloudLinux:
dnf update kernel -y && reboot
# أو
yum update kernel -y && reboot
مع KernelCare (بدون الحاجة لإعادة التشغيل):
kcarectl --update
تحذير: لا تقم بتشغيل
apt upgrade -yعلى خادم cPanel — فقد يؤدي ذلك إلى ترقية الحزم التي يديرها cPanel (Apache, PHP, MySQL) وتعطيل الخدمات.
قم بترقية حزمة النواة فقط:
apt-get install --only-upgrade linux-image-generic linux-headers-generic linux-generic
reboot
تحقق بعد إعادة التشغيل:
uname -r
تستخدم مثيلات AWS EC2 حزمة نواة مختلفة (linux-aws) — أسماء الحزم العامة لن تحدّث النواة قيد التشغيل:
apt update && apt install --only-upgrade -y \
linux-aws \
linux-image-aws \
linux-headers-aws && \
echo "" && \
echo "Currently running : $(uname -r)" && \
echo "Will boot next : $(ls /boot/vmlinuz-* | sort -V | tail -1 | sed 's|/boot/vmlinuz-||')"
تأكد من النواة المعروضة للإقلاع التالي، ثم أعد التشغيل:
reboot
ضع الوحدة الضعيفة في القائمة السوداء لمنع تحميلها:
echo "blacklist algif_aead" >> /etc/modprobe.d/disable-algif-aead.conf
echo "blacklist af_alg" >> /etc/modprobe.d/disable-algif-aead.conf
update-initramfs -u # Debian/Ubuntu
# أو
dracut --force # عائلة RHEL
أعد تشغيل الفاحص للتأكد من تغير الحالة إلى MITIGATED. طبّق تصحيح النواة في نافذة الصيانة التالية.
sudo tee /etc/cron.weekly/cve-check-2026 > /dev/null <<'EOF'
#!/bin/bash
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash
if [[ $? -eq 2 ]]; then
REPORT=$(ls -t /var/log/cve_check_2026_*.report.txt | head -1)
mail -s "[CVE ALERT] $(hostname) vulnerable" [email protected] < "${REPORT}"
fi
EOF
sudo chmod +x /etc/cron.weekly/cve-check-2026
for host in server1 server2 server3; do
ssh root@${host} "curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash" \
> "report_${host}_$(date +%F).txt" &
done
wait
هذا السكربت للقراءة فقط — فهو يفحص النظام فقط ويكتب ملفات السجلات. لا يقوم بـ:
راجع السكربت دائماً قبل تمرير curl إلى bash. عرض المصدر في:
https://github.com/sebinxavi/cve-checker-2026/blob/main/cve_check_2026.sh
MIT — انظر LICENSE
Sebin Xavi — sebintech.com