
CVE-2026-41940 / nuclear.x86 – Vollständiges Sicherheits-Toolkit für betroffene cPanel-Server.
Zwei Skripte – ein vollständiges Audit und eine automatische Bereinigung mit Imunify360.
Funktioniert auf Servern mit Original-Lizenz sowie mit Bypass/Shared-Lizenz.
👨💻 Autor
⚠️ Schwachstellenübersicht
So erkennen Sie, ob Ihr Server infiziert ist:
wget google.com
# Zeigt "Killed" → nuclear.x86 läuft noch
# Normaler Download → keine Malware oder bereits getötet
| Skript | Aufgabe | Wann verwenden |
|---|
cpanel_security_check.sh | Vollständiges Server-Audit, Malware-Kill, SSH-Schlüsselrotation | Zuerst ausführen |
imunify360_scan_clean.sh | Scan aller Konten und Bereinigung von Webshells mit Imunify360 | Danach ausführen |
⚡ Schnellstart — Beide zusammen ausführen
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Unbedingt als Root ausführen
🔍 Skript 1 — cpanel_security_check.sh
Ausführen:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
Was es prüft:
Automatische Bereinigung:
- nuclear.x86-Prozess töten
- SSH-Schlüsselrotation (mit Backup)
- cPanel-Update (
/scripts/upcp --force)
🛡️ Skript 2 — imunify360_scan_clean.sh
Ausführen:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
Was es tut:
Webshell-Dateinamenmuster, nach denen gesucht wird:
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (versteckt)
Webshell-Code-Muster:
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
📋 Anforderungen
Falls Imunify360 nicht installiert ist, installieren:
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
📁 Ausgabedateien
/root/cpanel_security_audit_TIMESTAMP.log ← Skript 1 Log
/root/imunify360_cleanup_TIMESTAMP.log ← Skript 2 Log
/root/imunify360_report_TIMESTAMP.txt ← Liste infizierter Dateien
/root/webshell_backup/ ← Backup gelöschter Dateien
🚨 Notfall-Manual-Befehle
Malware töten:
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
cPanel-Ports blockieren (bis Patch erfolgt):
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
cPanel aktualisieren:
cPanel-Dienste stoppen:
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
✅ Bereinigungs-Checkliste
☐ cpanel_security_check.sh ausführen
☐ imunify360_scan_clean.sh ausführen
☐ Passwörter aller cPanel-Konten zurücksetzen
☐ Alle FTP-/E-Mail-/MySQL-Passwörter zurücksetzen
☐ wp-config.php / .env-Dateien aktualisieren
☐ E-Mail-Weiterleitungen auf unbekannte Weiterleitungen prüfen
☐ Cron-Jobs auf unbekannte Jobs prüfen
☐ FTP-Konten auf unbekannte Konten prüfen
☐ Alte SSH-Schlüssel von GitHub/GitLab widerrufen
☐ WordPress-Admin-Benutzer auf unbekannte Benutzer prüfen
☐ Alle WordPress-Plugins und Themes aktualisieren
🖥️ Kompatibilität
| Betriebssystem | Status |
|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) |
📚 Referenz
📄 Lizenz
MIT-Lizenz – Kostenlos nutzbar, teilbar und modifizierbar.
Bitte geben Sie die Autorenangabe bei Weitergabe an.
🆘 Support
⚠️ Teilen Sie dieses Toolkit mit allen – jeder, der einen cPanel-Server betreibt, könnte von dieser Schwachstelle betroffen sein.
❤️ Unterstützen Sie dieses Projekt
Wenn dieses Toolkit Ihnen geholfen hat, Ihren Server zu sichern oder Zeit gespart hat, denken Sie über eine Unterstützung der zukünftigen Entwicklung und Sicherheitsforschung nach.
☕ Spenden / Unterstützen
🔗 Spendenlink:
https://pay.shurjopayment.com/d21kNExwjP
Ihre Unterstützung hilft bei:
- 🔐 Sicherheitsforschung & Malware-Analyse
- 🛠️ Wartung der cPanel-Sicherheitsskripte
- 🚀 Kostenlose Community-Tools für Hosting-Anbieter
- 📚 Veröffentlichung neuer Sicherheitshinweise und Fixes
Jeder Beitrag hilft, Hosting-Server sicherer zu machen. Danke für die Unterstützung des Projekts ❤️