
cPanel CVE-2026-41940 nuclear.x86 Sicherheitsaudit- und Bereinigungsskript
CVE-2026-41940 / nuclear.x86 – Vollständiges Sicherheits-Toolkit für betroffene cPanel-Server. Zwei Skripte – ein vollständiges Audit und eine automatische Bereinigung mit Imunify360. Funktioniert auf Servern mit Original-Lizenz sowie mit Bypass/Shared-Lizenz.
| Name | MD Mahfuz Reham |
| Rolle | Systemadministrator | Webhosting-Spezialist |
| Webseite | MahfuzReham.Com |
| +8801790614055 | |
| GitHub | github.com/mahfuzreham |
| Detail | Info |
|---|---|
| CVE-ID | CVE-2026-41940 |
| CVSS-Score | 9.8 — Kritisch |
| Betroffen | Alle unterstützten cPanel- und WHM-Versionen |
| Exploit | Wurde vor der öffentlichen Veröffentlichung aktiv ausgenutzt |
| Malware | nuclear.x86 Linux-Botnetz |
| Angreifer-IPs | 87.121.84.78 · 45.148.120.23 |
wget google.com
# Zeigt "Killed" → nuclear.x86 läuft noch
# Normaler Download → keine Malware oder bereits getötet
| Skript | Aufgabe | Wann verwenden |
|---|---|---|
cpanel_security_check.sh | Vollständiges Server-Audit, Malware-Kill, SSH-Schlüsselrotation | Zuerst ausführen |
imunify360_scan_clean.sh | Scan aller Konten und Bereinigung von Webshells mit Imunify360 | Danach ausführen |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Unbedingt als Root ausführen
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| Prüfung | Beschreibung |
|---|---|
| 🦠 Malware-Prozess | Erkennen und Töten des laufenden nuclear.x86-Prozesses |
| 🌐 wget/curl-Test | Bestätigt, ob Malware aktiv ist |
| 🔌 Angreifer-IPs | Prüft auf Verbindungen zu C2-IPs |
| 📜 Verlaufsscan | Sucht in der Shell-Historie nach Angriffssignaturen |
| 📦 cPanel-Version | Prüft letztes Update und Patch-Status |
| 🔓 Port-Exposition | Prüft, ob 2083, 2087, 2095, 2096 offen sind |
| 🗝️ SSH-Schlüssel | Alter privater Schlüssel und Audit von authorized_keys |
| ⏰ Cron-Jobs | Scan auf verdächtige Cron-Einträge |
| 🐚 Webshells | Scan auf PHP-Shells in public_html |
| 🔐 SUID-Binärdateien | Erkennung unerwarteter SUID-Dateien |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| Schritt | Aufgabe |
|---|---|
| 1 | Imunify360-Status und Dienstprüfung |
| 2 | Update der Malware-Signaturdatenbank |
| 3 | Vollständiger Scan aller cPanel-Konten |
| 4 | Scan auf Webshell-Muster von CVE-2026-41940 |
| 5 | Automatische Bereinigung + Quarantäne |
| 6 | Löschen verdächtiger Dateien (mit Backup) |
| 7 | Echtzeitschutz aktivieren |
| 8 | Täglichen Auto-Scan-Cron einrichten |
| 9 | Vollständiger Zusammenfassungsbericht |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (versteckt)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| Betriebssystem | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| Panel | cPanel & WHM | cPanel & WHM |
| Zugriff | Root-SSH | Root-SSH |
| Software | — | Imunify360 (lizenziert) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← Skript 1 Log
/root/imunify360_cleanup_TIMESTAMP.log ← Skript 2 Log
/root/imunify360_report_TIMESTAMP.txt ← Liste infizierter Dateien
/root/webshell_backup/ ← Backup gelöschter Dateien
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ cpanel_security_check.sh ausführen
☐ imunify360_scan_clean.sh ausführen
☐ Passwörter aller cPanel-Konten zurücksetzen
☐ Alle FTP-/E-Mail-/MySQL-Passwörter zurücksetzen
☐ wp-config.php / .env-Dateien aktualisieren
☐ E-Mail-Weiterleitungen auf unbekannte Weiterleitungen prüfen
☐ Cron-Jobs auf unbekannte Jobs prüfen
☐ FTP-Konten auf unbekannte Konten prüfen
☐ Alte SSH-Schlüssel von GitHub/GitLab widerrufen
☐ WordPress-Admin-Benutzer auf unbekannte Benutzer prüfen
☐ Alle WordPress-Plugins und Themes aktualisieren
| Betriebssystem | Status |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
MIT-Lizenz – Kostenlos nutzbar, teilbar und modifizierbar. Bitte geben Sie die Autorenangabe bei Weitergabe an.
⚠️ Teilen Sie dieses Toolkit mit allen – jeder, der einen cPanel-Server betreibt, könnte von dieser Schwachstelle betroffen sein.
Wenn dieses Toolkit Ihnen geholfen hat, Ihren Server zu sichern oder Zeit gespart hat, denken Sie über eine Unterstützung der zukünftigen Entwicklung und Sicherheitsforschung nach.
🔗 Spendenlink: https://pay.shurjopayment.com/d21kNExwjP
Ihre Unterstützung hilft bei:
Jeder Beitrag hilft, Hosting-Server sicherer zu machen. Danke für die Unterstützung des Projekts ❤️