
كشف ومعالجة لمرة واحدة لخوادم cPanel/WHM المخترقة عبر CVE-2026-41940، بما في ذلك فحوصات مؤشرات الاختراق (IOC)، وتنظيف البرمجيات الخبيثة، وحظر خوادم القيادة والتحكم (C2)، وتطبيق التصحيحات.
أداة فحص وإصلاح شاملة لمرة واحدة لخوادم cPanel/WHM المخترقة عبر CVE-2026-41940 وحملة بوت نت
nuclear.x86.
في 28 أبريل 2026، كشفت cPanel عن ثغرة تجاوز مصادقة قبل التحقق (CVE-2026-41940، درجة خطورة CVSS 9.8) تؤثر على جميع إصدارات cPanel وWHM المدعومة بعد 11.40. طلب HTTP واحد إلى المنفذ 2087 يسمح لمهاجم غير مصادق بحقن جلسة user=root والدخول مباشرة إلى WHM.
شوهد استغلال هذه الثغرة في البرية منذ 23 فبراير 2026 على الأقل — أي قبل ستة أسابيع من إصدار التصحيح. الحملة التي قمنا بتنظيفها على عدة خوادم تقوم بتثبيت بوت نت لينكس يُدعى بالإضافة إلى عامل تعدين عملات مشفر مبني على XMRig.
nuclear.x86يحتوي هذا المستودع على سكربت Bash واحد يقوم بـ:
/scripts/upcp --forceصُممت هذه الأداة لـ مزودي الاستضافة، ومدراء الأنظمة، وموزعي cPanel الذين يحتاجون إلى فرز أسطول من الخوادم بسرعة.
إذا أعاد wget أو curl رسالة Killed عند محاولة تنزيل الملفات، فالبرمجية الخبيثة لا تزال تعمل — nuclear.x86 يقتل أدوات التنزيل بنشاط لمنع التنظيف. قم بخطوة القتل أولاً (السكربت يقوم بذلك نيابةً عنك في وضع --fix).
إذا لم تتمكن من تنزيل هذا السكربت بسبب ذلك، فانسخه والصقه عبر SSH من جهازك المحمول، أو استخدم scp.
# كجذر، على خادم cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh
أو باستخدام curl:
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh
سطر واحد (راجع السكربت أولاً، ثم شغّله):
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# بعد المراجعة، شغّله:
./fix-cpanel-cve-2026-41940.sh
تحقق قبل التشغيل. يعمل هذا السكربت بصلاحيات الجذر ويعدّل حالة النظام. افتحه واقرأه أولاً. لا تقم بتوجيه سكربتات عشوائية من الإنترنت مباشرة إلى
bash.
# 1. فحص فقط (الوضع الافتراضي، لا تغييرات — آمن دائمًا للتشغيل)
./fix-cpanel-cve-2026-41940.sh
# 2. فحص + إصلاح، مع طلب تأكيد لكل إجراء تدميري
./fix-cpanel-cve-2026-41940.sh --fix
# 3. تلقائي كامل: إصلاح + تحديث cPanel + مسح ذاكرة التخزين المؤقت + تحصين خفيف
./fix-cpanel-cve-2026-41940.sh --auto
# 4. بدون تدخل (بدون مطالبات — لـ cron، وصناديق القفز، وسكربتات الأسطول)
./fix-cpanel-cve-2026-41940.sh --auto -y
# 5. المساعدة
./fix-cpanel-cve-2026-41940.sh --help
| الرمز | المعنى |
|---|---|
0 | نظيف — لم يتم اكتشاف أي مؤشرات اختراق |
2 | تم اكتشاف مؤشرات اختراق (راجع التقرير) |
1 / غير ذلك | فشل الفحص المسبق (ليس جذرًا، ليس خادم cPanel، إلخ.) |
/var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log/var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt/root/cve-cleanup-backup-<TIMESTAMP>/| # | الفحص | ما يكتشفه |
|---|---|---|
| 1 | إصدار cPanel مقابل الإصدارات المحدثة | الخوادم العرضة للثغرة (يعرض جميع الإصدارات الستة المحدثة) |
| 2 | العمليات الجارية | nuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner |
| 3 | اتصالات الشبكة النشطة | عناوين C2 الثلاثة المعروفة + منافذ تجمعات التعدين |
| 4 | ملفات سجل الأوامر | أوامر مؤشرات الاختراق في bash_history / zsh_history |
| 5 | سلامة جدار الحماية | خطوة التخريب iptables -F |
| 6 | دليل جلسات cPanel الخام | ملفات جلسات user=root المزورة |
| 7 | /tmp, /var/tmp, /dev/shm | ملفات تنفيذية تم إسقاطها مؤخرًا |
| 8 | إدخالات cron | الاستمرارية (النظام + لكل مستخدم) |
| 9 | ملفات authorized_keys | مفاتيح SSH جديدة — تدقيق للقراءة فقط |
| 10 | سجلات وصول cPanel | توقيعات استغلال Go-http-client / python-requests |
| 11 | الملفات الثنائية الحرجة | wget / curl / ls / ps المعدلة (فحص mtime + RPM) |
/var/cpanel/sessions/raw/* (مع نسخة احتياطية tar.gz أولاً)cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin/scripts/upcp --force (فقط في وضع --auto)rndc flush)، وسجلات journal القديمةLF_INTEGRITY في CSF إذا كان متاحًاهذه الإجراءات ستسبب ضررًا أكثر من نفعها عند تشغيلها بدون تدخل عبر SSH، لذا يتم تضمينها في تقرير الإجراءات اليدوية بدلاً من ذلك:
/home/*/public_htmlلمسح العديد من الخوادم من صندوق قفز:
mkdir -p reports
while read -r host; do
echo "=== $host ==="
scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt
ثم ابحث في التقارير:
grep -l "COMPROMISE INDICATORS PRESENT" reports/*
سيدرج السكربت هذه الإجراءات في تقريره. لا يمكن أتمتة أي منها بأمان.
/etc/shadow)wp-config.php, .env, config.php, إلخ./home/*/public_html بحثًا عن قذائف ويب (ملفات .php المعدلة مؤخرًا)يجب أن تكون على أحد هذه الإصدارات أو أعلى:
| المسار | الإصدار المحدث |
|---|---|
| 110.0.x | 11.110.0.97 |
| 118.0.x | 11.118.0.63 |
| 126.0.x | 11.126.0.54 |
| 132.0.x | 11.132.0.29 |
| 134.0.x | 11.134.0.20 |
| 136.0.x | 11.136.0.5 |
| WP² | 11.136.1.7 |
تحقق من إصدارك عبر /usr/local/cpanel/cpanel -V.
| النوع | المؤشر |
|---|---|
| IP | 87.121.84.78 (إسقاط nuclear.x86) |
| IP | 45.148.120.23 (إسقاط nuclear.x86 البديل) |
| IP | 31.57.109.131 (سكربت التعدين) |
| ملف | nuclear.x86 (ELF مشتق من Mirai) |
| عملية | nuclear.x86 xd |
| سكربت | 4thepool_miner.sh |
| وكيل مستخدم | Go-http-client/1.1 يصل إلى المنفذ 2087 |
| وكيل مستخدم | python-requests/* يصل إلى المنفذ 2087 |
| نمط | ملف جديد في /var/cpanel/sessions/raw/ يحتوي على user=root دون تسجيل دخول ناجح مطابق في login_log |
| نمط | مجموعة قواعد iptables فارغة / ممسوحة |
هل من الآمن تشغيله على خادم سليم؟ نعم. الوضع الافتراضي هو فحص فقط ولا يقوم بأي تغييرات. أوضاع الإصلاح والتلقائي قابلة للتكرار بأمان.
هل سيسبب توقفًا للخدمة؟
--fix يسبب انقطاعًا قصيرًا في WHM/cPanel عند إعادة تشغيل cpsrvd (~10 ثوانٍ). --auto يشغّل /scripts/upcp --force والذي قد يستغرق 10–30 دقيقة — تبقى المواقع الإلكترونية متاحة خلال ذلك، لكن WHM غير متاح لفترة وجيزة في النهاية.
إصدار cPanel الخاص بي غير موجود في قائمة الإصدارات المحدثة — هل أنا آمن؟ إذا كنت على مسار أقدم من 110.0.x، فأنت على إصدار منتهي الدعم. لن تصدر cPanel تصحيحًا له. تعامل مع الخادم كمخترق حتى يثبت العكس وقم بالترقية فورًا.
السكربت يقول Killed عندما يحاول فعل أي شيء.
هذا nuclear.x86 يقتل أدواتك بنشاط. قم بخطوة القتل يدويًا أولاً:
pkill -9 -f nuclear.x86
ثم أعد تشغيل السكربت.
هل يعمل على AlmaLinux / Rocky / CloudLinux / CentOS؟ نعم — جميع منصات cPanel القياسية. تم اختباره على AlmaLinux 8 وRocky 9 وCloudLinux 7+.
هل سيلمس مواقع عملائي الإلكترونية؟
لا. لا يعدّل السكربت أي شيء في /home/*/public_html. يلمس فقط إعدادات مستوى النظام، وجلسات cPanel، وقواعد جدار الحماية، والعمليات المعروفة بأنها ضارة.
نرحب بطلبات السحب — خاصةً من أجل:
يرجى عدم إضافة أي شيء يدوّر بيانات الاعتماد تلقائيًا أو يحذف بيانات المستخدم — إبقاء السطح التدميري ضيقًا هو أمر مقصود.
MIT. استخدمه، انسخه، ادمجه في أدواتك الخاصة. التقدير موضع ترحيب لكنه غير مطلوب.
بُني بواسطة WHMCSPilot.com — SM.
فضل البحث في الثغرة: فريق أمن cPanel، مختبرات watchTowr، Rapid7، KnownHost، ومجتمع الاستضافة الأوسع الذين شاركوا مؤشرات الاختراق أثناء تطور الحملة.
هذا السكربت مقدم كما هو، دون أي ضمان. إنه أداة فرز استجابة أولى — وليس بديلاً عن مشاركة كاملة في الاستجابة للحوادث. إذا كنت تتعامل مع بيانات شخصية أو بيانات دفع أو بيانات أخرى منظمة، استشر مسؤول حماية البيانات الخاص بك وشركة استجابة حوادث مؤهلة قبل إعلان أن جهازًا مخترقًا نظيف.
إذا كان الخادم مخترقًا بنشاط، فالطريق الأكثر أمانًا هو دائمًا إعادة البناء من نسخة احتياطية معروفة الجودة، وليس التنظيف في مكانه.