
Dies ist das Office-Check-Skript, das von cPanel für alle Benutzer bereitgestellt wird, die cPanel verwenden.
ioc_checksessions_files.sh ist ein von cPanel bereitgestelltes Erkennungsskript, das in der offiziellen cPanel-Sicherheitswarnung referenziert wird:
Sicherheit: CVE-2026-41940 - cPanel & WHM / WP2 Sicherheitsupdate 28.04.2026
Das Skript wird verwendet, um cPanel/WHM-Sitzungsdateien auf verdächtige Kompromittierungsindikatoren (IOCs), fehlgeschlagene Exploit-Versuche und bestätigte Exploit-Artefakte im Zusammenhang mit CVE-2026-41940 zu durchsuchen.
CVE-2026-41940 ist ein Authentifizierungsumgehungsproblem, das cPanel-Software, einschließlich DNSOnly und WP2, betrifft. Die Warnung empfiehlt ein sofortiges Patchen und stellt dieses Erkennungsskript bereit, um Administratoren dabei zu helfen, mögliche Kompromittierungsindikatoren in Sitzungsdateien zu identifizieren.
Dieses Skript ist nützlich für:
Dieses Erkennungsskript basiert auf dem Tool, das von cPanel in seiner offiziellen Warnung bereitgestellt wird:
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026
Gemäß dem Änderungsprotokoll der cPanel-Warnung:
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
Administratoren sollten immer sicherstellen, dass sie die neueste Version des Skripts aus der offiziellen cPanel-Warnung verwenden, bevor sie es in der Produktion ausführen.
Das Skript prüft Sitzungsdateien im cPanel-Sitzungsverzeichnis und identifiziert verdächtige Muster wie:
cp_security_token-Wertebadpass-Sitzungsursprung kombiniert mit abnormalen Authentifizierungsmarkierungentoken_denied-IndikatorenFühren Sie das Skript mit Bash aus:
/bin/bash ./ioc_checksessions_files.sh
Je nach Version des von cPanel bereitgestellten Skripts können optionale Flags verfügbar sein:
/bin/bash ./ioc_checksessions_files.sh --help
Häufige Optionen im Warnungsskript sind:
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h
Nach der Ausführung erzeugt das Skript eine Scan-Zusammenfassung ähnlich dem folgenden Beispiel:
=================================================================
SCAN SUMMARY
=================================================================
CRITICAL findings: 1
WARNING findings: 0
ATTEMPT findings: 1
INFO findings: 0
Total : 2
-----------------------------------------------------------------
=================================================================
SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Findings:
[ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Findings:
[CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)
| Schweregrad | Beschreibung |
|---|---|
CRITICAL | Zeigt ein bestätigtes oder höchst verdächtiges Exploit-Artefakt an, das sofortiges Handeln erfordert. |
WARNING | Zeigt verdächtiges Verhalten oder schwache Indikatoren an, die weiter überprüft werden sollten. |
ATTEMPT | Zeigt einen fehlgeschlagenen Exploit-Versuch oder ein verdächtiges Anfragemuster an. |
INFO | Liefert informative Befunde, die bei der Untersuchung oder Korrelation helfen können. |
Wenn Kompromittierungsindikatoren erkannt werden, kann das Skript eine Warnung ähnlich der folgenden anzeigen:
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED
Wenn diese Warnung erscheint, behandeln Sie das System als potenziell kompromittiert, bis das Gegenteil verifiziert ist.
Wenn CRITICAL-Befunde identifiziert werden, führen Sie sofort die folgenden Maßnahmen durch:
root und alle WHM-Benutzer./var/log/wtmp und WHM-Zugriffsprotokolle auf unbefugten Zugriff.Bevor Sie sich ausschließlich auf IOC-Erkennungsergebnisse verlassen, sollten Administratoren sicherstellen, dass betroffene cPanel/WHM- oder WP2-Systeme gemäß der offiziellen cPanel-Warnung gepatcht sind.
Empfohlene Verifizierungsbefehle aus der Warnung sind:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
Wenn ein Server an eine bestimmte cPanel-Version gebunden ist oder automatische Updates deaktiviert sind, sollten Administratoren manuell überprüfen, ob der Server auf eine gepatchte Version aktualisiert wurde.
Sicherheitsteams sollten während der Untersuchung die folgenden Speicherorte überprüfen:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
Überprüfen Sie während der Untersuchung Folgendes:
Dieses README dient der Dokumentation der Verwendung des von cPanel bereitgestellten Erkennungsskripts für defensive Sicherheitsüberwachung, Incident Response und autorisierte Systemadministration.
Verwenden Sie dieses Skript nur auf Systemen, für die Sie ausdrücklich zur Durchführung von Sicherheitsuntersuchungsaktivitäten autorisiert sind.
Beziehen Sie sich immer auf die offizielle cPanel-Warnung für die neuesten Anweisungen, gepatchten Versionen, Gegenmaßnahmen und Skriptaktualisierungen.