Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-checker-2026 — # Multi-OS-Schwachstellenscanner für CVE-2026-31431 (Linux-Kernel) und CVE-2026-41940 (cPanel) | Kitploit
Tools/GitHubGitHub/sebinxavi/cve-checker-2026
SchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungForensikIncident ResponseLog-Analyse
GitHubsebinxavi/cve-checker-2026

cve-checker-2026

# Multi-OS-Schwachstellenscanner für CVE-2026-31431 (Linux-Kernel) und CVE-2026-41940 (cPanel)

Repository anzeigen
11vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE Checker 2026

Multi-OS-Schwachstellenscanner für:

  • CVE-2026-31431 — Linux-Kernel-Fehler in crypto/algif_aead
  • CVE-2026-41940 — cPanel & WHM Authentifizierungs-Bypass (CVSS 9.8)

Unterstützte Betriebssysteme

FamilieDistributionen
DebianUbuntu, Debian, Linux Mint, Pop!_OS
RHELRHEL, CentOS, AlmaLinux, Rocky Linux, Oracle Linux, CloudLinux, Fedora, Amazon Linux
SUSESLES, openSUSE

Schnellstart (Einzeiler)

Direkt von GitHub ausführen:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | sudo bash

Oder herunterladen und dann ausführen (zur Überprüfung empfohlen):

root@kitploit:~
curl -fsSL -o cve_check_2026.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh
chmod +x cve_check_2026.sh
sudo ./cve_check_2026.sh

Was geprüft wird

CVE-2026-31431 (Linux-Kernel)

  • Kernelversion und Build-Konfiguration
  • Ladezustand des Moduls algif_aead / af_alg
  • Status der Modul-Blacklist
  • Verfügbare Patches über apt, dnf, yum, zypper
  • KernelCare-Livepatch-Status (sofern zutreffend)

CVE-2026-41940 (cPanel)

  • Erkennung der cPanel & WHM-Version
  • Vergleich mit gepatchten Versionen
  • Status des Dienstes cpsrvd
  • Offene Ports (2082, 2083, 2086, 2087, 2095, 2096)
  • Aktuelle Session-Datei-Aktivität (IoC-Indikator)
  • Integritätsprüfung des cPanel-RPM

Ausgabe

DateiZweck
/var/log/cve_check_2026_<timestamp>.logVollständiges Debug-Protokoll
/var/log/cve_check_2026_<timestamp>.report.txtManagement-Zusammenfassung

Fällt auf /tmp/ zurück, wenn /var/log nicht beschreibbar ist.

Exit-Codes

CodeBedeutung
0Alles in Ordnung oder nicht zutreffend
1Skriptfehler (nicht root, fehlende Tools)
2Mindestens eine CVE als verwundbar bestätigt

Nützlich für Automatisierung und Monitoring-Integration.

Status-Legende

StatusBedeutung
SAFEPatch bestätigt
LIKELY_SAFEWahrscheinlich sicher; nicht im Changelog bestätigt
MITIGATEDWorkaround angewendet (z. B. Modul-Blacklist)
VULNERABLEPatch verfügbar, nicht angewendet
VULNERABLE_EOLEnd-of-Life-Version, kein Patch-Pfad
NOT_APPLICABLESoftware nicht installiert
UNKNOWNKonnte nicht automatisch ermittelt werden

CVE-2026-41940 — Session-Zugriffsprüfer

Für cPanel-Server ist ein Begleitskript verfügbar, um aktive Session-Dateien auf Anzeichen einer Ausnutzung von CVE-2026-41940 zu prüfen.

Was es tut

Scannt alle Dateien in /var/cpanel/sessions/raw/ und kategorisiert jede Session in eine von drei Gruppen:

ErgebnisBedeutung
LEGITIMATEEchter Login über handle_form_login, passwd oder api_token
SUSPICIOUSAngriffs-Payload (badpass) erkannt — kein erfolgreicher Zugriff
COMPROMISEDAngriffs-Payload mit HTTP-200-Antwort im Zugriffsprotokoll — Root wurde erreicht

Ausführen

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh | sudo bash

Oder zuerst herunterladen:

root@kitploit:~
curl -fsSL -o cpanel_session_checker.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh
chmod +x cpanel_session_checker.sh
sudo ./cpanel_session_checker.sh

Was basierend auf dem Ergebnis zu tun ist

Wenn COMPROMISED-Sessions gefunden werden:

  1. Server sofort isolieren
  2. Festplatten-Snapshot für Forensik erstellen, bevor aufgeräumt wird
  3. Alle Passwörter und SSH-Schlüssel rotieren
  4. /tmp, cron und ~/.ssh/authorized_keys auf Malware prüfen
  5. Gehostete Kunden benachrichtigen

Dem kompromittierten Server kann nicht vertraut werden — migrieren Sie alle cPanel-Konten auf einen frisch bereitgestellten, sauberen Server:

root@kitploit:~
# Auf dem kompromittierten Server — alle Konten auflisten
/usr/local/cpanel/bin/whmapi1 listaccts | grep 'user:'

# Jedes Konto für die Migration paketieren
/scripts/pkgacct <username> /backup
root@kitploit:~
# Auf dem sauberen Server — jedes Konto wiederherstellen
/scripts/restorepkg /backup/cpmove-<username>.tar.gz

Alternativ verwenden Sie WHM >> Transfer-Tool >> Mehrere Konten von einem anderen Server kopieren für die Massenmigration mit vollständiger Wiedergabetreue.

Nach der Migration: DNS aktualisieren, damit die Domains auf die neue Server-IP zeigen, alle Websites auf Funktion prüfen, dann den kompromittierten Server außer Betrieb nehmen oder neu aufsetzen.

Wenn nur SUSPICIOUS-Sessions gefunden werden (alle blockiert):

  1. Bestätigen, dass cPanel gepatcht ist: /scripts/upcp --force
  2. Alle Sessions löschen: rm -f /var/cpanel/sessions/raw/*

CVE-2026-41940 — Massen-Reset der cPanel-Passwörter

Nach einem Angriff (auch wenn er blockiert wurde) wird empfohlen, alle cPanel-Kontopasswörter vorsorglich zu rotieren. Ein dediziertes Skript ist verfügbar, um alle cPanel-Kontopasswörter massenhaft zurückzusetzen und in einer sicheren CSV-Datei zu speichern.

Was es tut

  • Ruft alle cPanel-Konten über whmapi1 ab
  • Generiert ein kryptographisch zufälliges 24-Zeichen-Passwort für jedes Konto
  • Setzt Passwörter über die WHM-API zurück (überspringt MySQL-Passwörter)
  • Speichert alle neuen Anmeldedaten in /root/cpanel_new_passwords_<timestamp>.csv (Modus 600)
  • Protokolliert alle Aktivitäten in /root/cpanel_passwd_reset_<timestamp>.log

Ausführen

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_mass_passwd_reset.sh | sudo bash

Nachdem die neuen Passwörter sicher an die Kontoinhaber übermittelt wurden, die CSV-Datei löschen:

root@kitploit:~
shred -u /root/cpanel_new_passwords_*.csv

Behebungsanleitung

CVE-2026-41940 — cPanel & WHM

cPanel auf den gepatchten Build für Ihren Zweig aktualisieren:

ZweigMindest-Build
110.x11.110.0.97
118.x11.118.0.63
126.x11.126.0.54
132.x11.132.0.29
134.x11.134.0.20
136.x11.136.0.5
root@kitploit:~
/scripts/upcp --force
/scripts/restartsrv_cpsrvd

CVE-2026-31431 — Linux-Kernel

Standard-Server (nicht cPanel)

Debian / Ubuntu:

root@kitploit:~
apt update && apt upgrade -y && reboot

RHEL / AlmaLinux / CloudLinux:

root@kitploit:~
dnf update kernel -y && reboot
# oder
yum update kernel -y && reboot

Mit KernelCare (kein Neustart erforderlich):

root@kitploit:~
kcarectl --update

cPanel-Server (Ubuntu)

Warnung: Führen Sie apt upgrade -y nicht auf einem cPanel-Server aus — es kann von cPanel verwaltete Pakete (Apache, PHP, MySQL) aktualisieren und Dienste beschädigen.

Nur das Kernel-Paket aktualisieren:

root@kitploit:~
apt-get install --only-upgrade linux-image-generic linux-headers-generic linux-generic
reboot

Nach dem Neustart überprüfen:

root@kitploit:~
uname -r

cPanel-Server auf AWS EC2 (Ubuntu)

AWS-EC2-Instanzen verwenden ein anderes Kernel-Paket (linux-aws) — die generischen Paketnamen aktualisieren den laufenden Kernel nicht:

root@kitploit:~
apt update && apt install --only-upgrade -y \
    linux-aws \
    linux-image-aws \
    linux-headers-aws && \
echo "" && \
echo "Derzeit läuft    : $(uname -r)" && \
echo "Startet als Nächstes: $(ls /boot/vmlinuz-* | sort -V | tail -1 | sed 's|/boot/vmlinuz-||')"

Den angezeigten Kernel für den nächsten Start bestätigen, dann neu starten:

root@kitploit:~
reboot

Temporäre Abschwächung (falls ein sofortiger Neustart nicht möglich ist)

Das verwundbare Modul auf die Blacklist setzen, um das Laden zu verhindern:

root@kitploit:~
echo "blacklist algif_aead" >> /etc/modprobe.d/disable-algif-aead.conf
echo "blacklist af_alg"     >> /etc/modprobe.d/disable-algif-aead.conf
update-initramfs -u   # Debian/Ubuntu
# oder
dracut --force        # RHEL-Familie

Den Checker erneut ausführen, um zu bestätigen, dass sich der Status auf MITIGATED ändert. Den Kernel-Patch beim nächsten Wartungsfenster anwenden.


Automatisierungsbeispiele

Cron — wöchentlicher Check mit E-Mail-Benachrichtigungen

root@kitploit:~
sudo tee /etc/cron.weekly/cve-check-2026 > /dev/null <<'EOF'
#!/bin/bash
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash
if [[ $? -eq 2 ]]; then
    REPORT=$(ls -t /var/log/cve_check_2026_*.report.txt | head -1)
    mail -s "[CVE ALERT] $(hostname) vulnerable" [email protected] < "${REPORT}"
fi
EOF
sudo chmod +x /etc/cron.weekly/cve-check-2026

SSH — Fan-out über mehrere Server

root@kitploit:~
for host in server1 server2 server3; do
    ssh root@${host} "curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash" \
        > "report_${host}_$(date +%F).txt" &
done
wait

Sicherheitshinweis

Dieses Skript ist schreibgeschützt — es prüft nur das System und schreibt Protokolldateien. Es tut nicht:

  • Systemkonfiguration ändern
  • Pakete installieren oder entfernen
  • Dienste neu starten
  • Passwörter oder Anmeldedaten zurücksetzen

Überprüfen Sie das Skript immer, bevor Sie curl an bash weiterleiten. Den Quellcode anzeigen unter: https://github.com/sebinxavi/cve-checker-2026/blob/main/cve_check_2026.sh

Referenzen

  • CVE-2026-31431 (NVD)
  • CVE-2026-41940 (NVD)
  • cPanel Security Advisory

Lizenz

MIT — siehe LICENSE

Autor

Sebin Xavi — sebintech.com

Tool herunterladen