Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cpanel-cve-2026-41940-fix — كشف ومعالجة لمرة واحدة لخوادم cPanel/WHM المخترقة عبر CVE-2026-41940، بما في ذلك فحوصات مؤشرات الاختراق (IOC)، وتنظيف البرمجيات الخبيثة، وحظر خوادم القيادة والتحكم (C2)، وتطبيق التصحيحات. | Kitploit
أدوات/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
أمن البنية التحتية السحابيةماسحات الثغرات الأمنيةتدقيق التكوينأمن الشبكاتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةكشف التسللالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
shahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

كشف ومعالجة لمرة واحدة لخوادم cPanel/WHM المخترقة عبر CVE-2026-41940، بما في ذلك فحوصات مؤشرات الاختراق (IOC)، وتنظيف البرمجيات الخبيثة، وحظر خوادم القيادة والتحكم (C2)، وتطبيق التصحيحات.

عرض المستودع
59منذ 4 أشهرلم تتم المراجعة بعد
مشاركة

cpanel-cve-2026-41940-fix

أداة فحص وإصلاح شاملة لمرة واحدة لخوادم cPanel/WHM المخترقة عبر CVE-2026-41940 وحملة بوت نت nuclear.x86.

Bash License CVE Status


ما هي هذه الأداة

في 28 أبريل 2026، كشفت cPanel عن ثغرة تجاوز مصادقة قبل التحقق (CVE-2026-41940، درجة خطورة CVSS 9.8) تؤثر على جميع إصدارات cPanel وWHM المدعومة بعد 11.40. طلب HTTP واحد إلى المنفذ 2087 يسمح لمهاجم غير مصادق بحقن جلسة user=root والدخول مباشرة إلى WHM.

شوهد استغلال هذه الثغرة في البرية منذ 23 فبراير 2026 على الأقل — أي قبل ستة أسابيع من إصدار التصحيح. الحملة التي قمنا بتنظيفها على عدة خوادم تقوم بتثبيت بوت نت لينكس يُدعى بالإضافة إلى عامل تعدين عملات مشفر مبني على XMRig.

nuclear.x86

يحتوي هذا المستودع على سكربت Bash واحد يقوم بـ:

  • اكتشاف ما إذا كان خادمك عرضة للثغرة (فحص إصدار cPanel)
  • اكتشاف ما إذا كان خادمك مخترقًا بالفعل (11 فحصًا لمؤشرات الاختراق)
  • الإصلاح بأمان — قتل البرمجيات الخبيثة، حظر عناوين C2، تطهير الجلسات المزورة، إعادة تشغيل cpsrvd
  • تحديث cPanel/WHM عبر /scripts/upcp --force
  • إنشاء تقرير جنائي والحفاظ على الأدلة

صُممت هذه الأداة لـ مزودي الاستضافة، ومدراء الأنظمة، وموزعي cPanel الذين يحتاجون إلى فرز أسطول من الخوادم بسرعة.


⚠️ قبل تشغيل أي شيء

إذا أعاد wget أو curl رسالة Killed عند محاولة تنزيل الملفات، فالبرمجية الخبيثة لا تزال تعمل — nuclear.x86 يقتل أدوات التنزيل بنشاط لمنع التنظيف. قم بخطوة القتل أولاً (السكربت يقوم بذلك نيابةً عنك في وضع --fix).

إذا لم تتمكن من تنزيل هذا السكربت بسبب ذلك، فانسخه والصقه عبر SSH من جهازك المحمول، أو استخدم scp.


التثبيت

root@kitploit:~
# كجذر، على خادم cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

أو باستخدام curl:

root@kitploit:~
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

سطر واحد (راجع السكربت أولاً، ثم شغّله):

root@kitploit:~
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# بعد المراجعة، شغّله:
./fix-cpanel-cve-2026-41940.sh

تحقق قبل التشغيل. يعمل هذا السكربت بصلاحيات الجذر ويعدّل حالة النظام. افتحه واقرأه أولاً. لا تقم بتوجيه سكربتات عشوائية من الإنترنت مباشرة إلى bash.


الاستخدام

ثلاثة أوضاع

root@kitploit:~
# 1. فحص فقط (الوضع الافتراضي، لا تغييرات — آمن دائمًا للتشغيل)
./fix-cpanel-cve-2026-41940.sh

# 2. فحص + إصلاح، مع طلب تأكيد لكل إجراء تدميري
./fix-cpanel-cve-2026-41940.sh --fix

# 3. تلقائي كامل: إصلاح + تحديث cPanel + مسح ذاكرة التخزين المؤقت + تحصين خفيف
./fix-cpanel-cve-2026-41940.sh --auto

# 4. بدون تدخل (بدون مطالبات — لـ cron، وصناديق القفز، وسكربتات الأسطول)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. المساعدة
./fix-cpanel-cve-2026-41940.sh --help

رموز الخروج

الرمزالمعنى
0نظيف — لم يتم اكتشاف أي مؤشرات اختراق
2تم اكتشاف مؤشرات اختراق (راجع التقرير)
1 / غير ذلكفشل الفحص المسبق (ليس جذرًا، ليس خادم cPanel، إلخ.)

مواقع المخرجات

  • السجل: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • التقرير: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • نسخة احتياطية للأدلة: /root/cve-cleanup-backup-<TIMESTAMP>/

ما يفحصه (مرحلة الفحص)

#الفحصما يكتشفه
1إصدار cPanel مقابل الإصدارات المحدثةالخوادم العرضة للثغرة (يعرض جميع الإصدارات الستة المحدثة)
2العمليات الجاريةnuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3اتصالات الشبكة النشطةعناوين C2 الثلاثة المعروفة + منافذ تجمعات التعدين
4ملفات سجل الأوامرأوامر مؤشرات الاختراق في bash_history / zsh_history
5سلامة جدار الحمايةخطوة التخريب iptables -F
6دليل جلسات cPanel الخامملفات جلسات user=root المزورة
7/tmp, /var/tmp, /dev/shmملفات تنفيذية تم إسقاطها مؤخرًا
8إدخالات cronالاستمرارية (النظام + لكل مستخدم)
9ملفات authorized_keysمفاتيح SSH جديدة — تدقيق للقراءة فقط
10سجلات وصول cPanelتوقيعات استغلال Go-http-client / python-requests
11الملفات الثنائية الحرجةwget / curl / ls / ps المعدلة (فحص mtime + RPM)

ما يفعله (وضع الإصلاح / التلقائي)

  • يقتل عمليات البرمجيات الخبيثة المعروفة (بعد التقاط PID وسطر الأوامر ومسار الملف التنفيذي)
  • يحظر عناوين C2 المعروفة في CSF إذا كان موجودًا، وإلا عبر iptables (ويحفظ القواعد)
  • يطهر /var/cpanel/sessions/raw/* (مع نسخة احتياطية tar.gz أولاً)
  • يعيد تشغيل cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • يحدّث cPanel عبر /scripts/upcp --force (فقط في وضع --auto)
  • يمسح ذاكرات التخزين المؤقت لمدير الحزم، وذاكرة تخزين DNS المؤقتة لـ BIND (rndc flush)، وسجلات journal القديمة
  • يحصّن بتمكين LF_INTEGRITY في CSF إذا كان متاحًا

ما لا يفعله عمدًا

هذه الإجراءات ستسبب ضررًا أكثر من نفعها عند تشغيلها بدون تدخل عبر SSH، لذا يتم تضمينها في تقرير الإجراءات اليدوية بدلاً من ذلك:

  • ❌ تدوير مفاتيح SSH (سيقفلك خارج الجهاز الذي تعمل عليه)
  • ❌ تدوير كلمات مرور cPanel / MySQL / البريد الإلكتروني (لا يمكن للسكربت تحديث جميع الإعدادات التابعة)
  • ❌ استعادة البيانات من النسخ الاحتياطية (أنت فقط من يعرف نقطة الاستعادة الجيدة الأخيرة)
  • ❌ حذف ملفات عشوائية في /home/*/public_html
  • ❌ حذف جماعي لإدخالات cron

استخدام الأسطول

لمسح العديد من الخوادم من صندوق قفز:

root@kitploit:~
mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

ثم ابحث في التقارير:

root@kitploit:~
grep -l "COMPROMISE INDICATORS PRESENT" reports/*

إجراءات يدوية يجب عليك اتخاذها بعد تشغيل السكربت

سيدرج السكربت هذه الإجراءات في تقريره. لا يمكن أتمتة أي منها بأمان.

  1. قم بتدوير كل كلمة مرور لينكس محلية (المهاجم لديه /etc/shadow)
  2. قم بتدوير كلمات مرور cPanel + الموزعين من WHM
  3. قم بتدوير كل كلمة مرور MySQL/قاعدة بيانات وحدّث wp-config.php, .env, config.php, إلخ.
  4. قم بتدوير كل كلمة مرور حساب بريد إلكتروني
  5. قم بتدوير كل رمز API (cPanel, WHM, طرف ثالث)
  6. أعد توليد مفاتيح SSH للجذر وأي مستخدم تقني — وأزل المفتاح العام القديم من GitHub / GitLab / Bitbucket / CI / أهداف النشر
  7. دقق /home/*/public_html بحثًا عن قذائف ويب (ملفات .php المعدلة مؤخرًا)
  8. دقق مُعيدي توجيه البريد الإلكتروني / حسابات FTP / مهام cron في cPanel بحثًا عن أبواب خلفية
  9. استعد البيانات من نسخة احتياطية مأخوذة قبل أول طابع زمني لمؤشر الاختراق (على مستوى الصناعة حوالي 23 فبراير 2026)
  10. أخبر العملاء المتأثرين بتدوير كلمة مرور cPanel الخاصة بهم في كل مكان آخر أعادوا استخدامها فيه

إصدارات cPanel / WHM المحدثة

يجب أن تكون على أحد هذه الإصدارات أو أعلى:

المسارالإصدار المحدث
110.0.x11.110.0.97
118.0.x11.118.0.63
126.0.x11.126.0.54
132.0.x11.132.0.29
134.0.x11.134.0.20
136.0.x11.136.0.5
WP²11.136.1.7

تحقق من إصدارك عبر /usr/local/cpanel/cpanel -V.


مؤشرات الاختراق (IOCs)

النوعالمؤشر
IP87.121.84.78 (إسقاط nuclear.x86)
IP45.148.120.23 (إسقاط nuclear.x86 البديل)
IP31.57.109.131 (سكربت التعدين)
ملفnuclear.x86 (ELF مشتق من Mirai)
عمليةnuclear.x86 xd
سكربت4thepool_miner.sh
وكيل مستخدمGo-http-client/1.1 يصل إلى المنفذ 2087
وكيل مستخدمpython-requests/* يصل إلى المنفذ 2087
نمطملف جديد في /var/cpanel/sessions/raw/ يحتوي على user=root دون تسجيل دخول ناجح مطابق في login_log
نمطمجموعة قواعد iptables فارغة / ممسوحة

الأسئلة الشائعة

هل من الآمن تشغيله على خادم سليم؟ نعم. الوضع الافتراضي هو فحص فقط ولا يقوم بأي تغييرات. أوضاع الإصلاح والتلقائي قابلة للتكرار بأمان.

هل سيسبب توقفًا للخدمة؟ --fix يسبب انقطاعًا قصيرًا في WHM/cPanel عند إعادة تشغيل cpsrvd (~10 ثوانٍ). --auto يشغّل /scripts/upcp --force والذي قد يستغرق 10–30 دقيقة — تبقى المواقع الإلكترونية متاحة خلال ذلك، لكن WHM غير متاح لفترة وجيزة في النهاية.

إصدار cPanel الخاص بي غير موجود في قائمة الإصدارات المحدثة — هل أنا آمن؟ إذا كنت على مسار أقدم من 110.0.x، فأنت على إصدار منتهي الدعم. لن تصدر cPanel تصحيحًا له. تعامل مع الخادم كمخترق حتى يثبت العكس وقم بالترقية فورًا.

السكربت يقول Killed عندما يحاول فعل أي شيء. هذا nuclear.x86 يقتل أدواتك بنشاط. قم بخطوة القتل يدويًا أولاً:

root@kitploit:~
pkill -9 -f nuclear.x86

ثم أعد تشغيل السكربت.

هل يعمل على AlmaLinux / Rocky / CloudLinux / CentOS؟ نعم — جميع منصات cPanel القياسية. تم اختباره على AlmaLinux 8 وRocky 9 وCloudLinux 7+.

هل سيلمس مواقع عملائي الإلكترونية؟ لا. لا يعدّل السكربت أي شيء في /home/*/public_html. يلمس فقط إعدادات مستوى النظام، وجلسات cPanel، وقواعد جدار الحماية، والعمليات المعروفة بأنها ضارة.


المساهمة

نرحب بطلبات السحب — خاصةً من أجل:

  • مؤشرات اختراق إضافية (عناوين C2 جديدة، أسماء برمجيات خبيثة جديدة) تُشاهد في البرية
  • تحسينات تحصين خاصة بنظام التشغيل
  • ترجمات لمخرجات التقرير

يرجى عدم إضافة أي شيء يدوّر بيانات الاعتماد تلقائيًا أو يحذف بيانات المستخدم — إبقاء السطح التدميري ضيقًا هو أمر مقصود.


الترخيص

MIT. استخدمه، انسخه، ادمجه في أدواتك الخاصة. التقدير موضع ترحيب لكنه غير مطلوب.


الاعتمادات

بُني بواسطة WHMCSPilot.com — SM.

فضل البحث في الثغرة: فريق أمن cPanel، مختبرات watchTowr، Rapid7، KnownHost، ومجتمع الاستضافة الأوسع الذين شاركوا مؤشرات الاختراق أثناء تطور الحملة.


إخلاء المسؤولية

هذا السكربت مقدم كما هو، دون أي ضمان. إنه أداة فرز استجابة أولى — وليس بديلاً عن مشاركة كاملة في الاستجابة للحوادث. إذا كنت تتعامل مع بيانات شخصية أو بيانات دفع أو بيانات أخرى منظمة، استشر مسؤول حماية البيانات الخاص بك وشركة استجابة حوادث مؤهلة قبل إعلان أن جهازًا مخترقًا نظيف.

إذا كان الخادم مخترقًا بنشاط، فالطريق الأكثر أمانًا هو دائمًا إعادة البناء من نسخة احتياطية معروفة الجودة، وليس التنظيف في مكانه.

تنزيل الأداة