Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cpanel-cve-2026-41940-fix — Einmalige Erkennung und Behebung für über CVE-2026-41940 kompromittierte cPanel/WHM-Server, einschließlich IOC-Prüfungen, Malware-Bereinigung, C2-Blockierung und Patching. | Kitploit
Tools/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Cloud-Infrastruktur-SicherheitSchwachstellenscannerKonfigurationsprüfungNetzwerksicherheitMalware-AnalyseDigitale ForensikEinbruchserkennungIncident Response
GitHub
shahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

Einmalige Erkennung und Behebung für über CVE-2026-41940 kompromittierte cPanel/WHM-Server, einschließlich IOC-Prüfungen, Malware-Bereinigung, C2-Blockierung und Patching.

Repository anzeigen
59vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cpanel-cve-2026-41940-fix

Einmalige Erkennung und Behebung für cPanel/WHM-Server, die über CVE-2026-41940 und die nuclear.x86-Botnet-Kampagne kompromittiert wurden.

Bash License CVE Status


Was das ist

Am 28. April 2026 hat cPanel eine Pre-Authentication-Authentifizierungs-Bypass-Schwachstelle (CVE-2026-41940, CVSS 9.8) offengelegt, die alle unterstützten cPanel- und WHM-Versionen nach 11.40 betrifft. Eine einzelne HTTP-Anfrage an Port 2087 ermöglicht es einem nicht authentifizierten Angreifer, eine user=root-Sitzung einzuschleusen und direkt in WHM zu gelangen.

Die Ausnutzung wurde in freier Wildbahn seit mindestens dem 23. Februar 2026 beobachtet – sechs Wochen bevor der Patch veröffentlicht wurde. Die Kampagne, die wir auf mehreren Servern bereinigt haben, installiert ein Linux-Botnet namens nuclear.x86 zusammen mit einem XMRig-basierten Crypto-Miner.

Dieses Repository enthält ein einzelnes Bash-Skript, das:

  • Erkennt, ob Ihr Server verwundbar ist (cPanel-Build-Prüfung)
  • Erkennt, ob Ihr Server bereits kompromittiert ist (11 IOC-Prüfungen)
  • Behebt sicher – tötet Malware, blockiert C2-IPs, bereinigt gefälschte Sitzungen, startet cpsrvd neu
  • Patched cPanel/WHM über /scripts/upcp --force
  • Erstellt einen Forensik-Bericht und bewahrt Beweismittel auf

Es ist für Hosting-Anbieter, Systemadministratoren und cPanel-Reseller konzipiert, die eine Serverflotte schnell triagieren müssen.


⚠️ Bevor Sie etwas ausführen

Wenn wget oder curl beim Herunterladen Killed zurückgeben, läuft die Malware noch – nuclear.x86 tötet aktiv Download-Tools, um die Bereinigung zu verhindern. Führen Sie zuerst den Kill-Schritt aus (das Skript erledigt dies für Sie im --fix-Modus).

Wenn Sie dieses Skript deshalb nicht herunterladen können, kopieren Sie es per SSH von Ihrem Laptop ein oder verwenden Sie scp.


Installation

root@kitploit:~
# Als root, auf dem cPanel-Server:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Oder mit curl:

root@kitploit:~
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Einzeiler (prüfen Sie das Skript zuerst, dann ausführen):

root@kitploit:~
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# Nach der Prüfung ausführen:
./fix-cpanel-cve-2026-41940.sh

Vor der Ausführung verifizieren. Dieses Skript läuft als root und verändert den Systemzustand. Öffnen und lesen Sie es zuerst. Leiten Sie keine zufälligen Skripte aus dem Internet direkt in bash.


Verwendung

Drei Modi

root@kitploit:~
# 1. Nur scannen (Standard, keine Änderungen – immer sicher ausführbar)
./fix-cpanel-cve-2026-41940.sh

# 2. Scannen + beheben, mit Bestätigungsabfrage für jede destruktive Aktion
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Vollautomatisch: Fix + cPanel-Update + Cache-Bereinigung + leichte Härtung
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Unbeaufsichtigt (keine Abfragen – für cron, Jump-Boxen, Flotten-Skripte)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Hilfe
./fix-cpanel-cve-2026-41940.sh --help

Exit-Codes

CodeBedeutung
0Sauber – keine IOCs erkannt
2Kompromittierungs-Indikatoren erkannt (Bericht prüfen)
1 / anderePre-Flight-Fehler (nicht root, kein cPanel-Server usw.)

Ausgabepfade

  • Log: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Bericht: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Beweissicherung: /root/cve-cleanup-backup-<TIMESTAMP>/

Was geprüft wird (Scan-Phase)

#PrüfungWas erkannt wird
1cPanel-Build vs. gepatchte ReleasesVerwundbare Hosts (listet alle 6 gepatchten Builds)
2Laufende Prozessenuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Aktive NetzwerkverbindungenDie drei bekannten C2-IPs + Mining-Pool-Ports
4Shell-History-DateienIOC-Befehle in bash_history / zsh_history
5Firewall-IntegritätDer iptables -F-Sabotage-Schritt
6cPanel-Sitzungs-RohverzeichnisGefälschte user=root-Sitzungsdateien
7/tmp, /var/tmp, /dev/shmKürzlich abgelegte ausführbare Dateien
8Cron-EinträgePersistenz (System + pro Benutzer)
9authorized_keys-DateienNeue SSH-Schlüssel – Nur-Lese-Audit
10cPanel-ZugriffslogsGo-http-client / python-requests Exploit-Signaturen
11Kritische BinärdateienManipulierte wget / curl / ls / ps (mtime + RPM-Verifizierung)

Was getan wird (Fix-/Auto-Phase)

  • Tötet bekannte Malware-Prozesse (nach Snapshot von PID, cmdline, exe-Pfad)
  • Blockiert bekannte C2-IPs in CSF, falls vorhanden, sonst iptables (und persistiert Regeln)
  • Bereinigt /var/cpanel/sessions/raw/* (mit tar.gz-Backup zuerst)
  • Startet neu cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Patched cPanel über /scripts/upcp --force (nur in --auto)
  • Leert Paketmanager-Caches, BIND-DNS-Cache (rndc flush), alte Journal-Logs
  • Härtet durch Aktivierung von CSF LF_INTEGRITY, falls verfügbar

Was bewusst NICHT getan wird

Diese Maßnahmen würden bei unbeaufsichtigter Ausführung über SSH mehr schaden als nützen, daher gehen sie stattdessen in den Bericht für manuelle Aktionen:

  • ❌ SSH-Schlüssel rotieren (würde Sie von genau der Box aussperren, auf der Sie es ausführen)
  • ❌ cPanel-/MySQL-/E-Mail-Passwörter rotieren (das Skript kann nicht alle abhängigen Konfigurationen aktualisieren)
  • ❌ Daten aus Backups wiederherstellen (nur Sie kennen Ihren letzten bekannten guten Wiederherstellungspunkt)
  • ❌ Beliebige Dateien in /home/*/public_html löschen
  • ❌ Cron-Einträge massenhaft löschen

Flotten-Nutzung

Für das Durchsuchen vieler Server von einer Jump-Box aus:

root@kitploit:~
mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Dann die Berichte durchsuchen:

root@kitploit:~
grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Manuelle Aktionen, die Sie nach der Skript-Ausführung noch durchführen müssen

Das Skript listet diese in seinem Bericht auf. Keine davon kann sicher automatisiert werden.

  1. Jedes lokale Linux-Passwort rotieren (der Angreifer hat /etc/shadow)
  2. cPanel- und Reseller-Passwörter aus WHM rotieren
  3. Jedes MySQL/Datenbank-Passwort rotieren und wp-config.php, .env, config.php usw. aktualisieren
  4. Jedes E-Mail-Konto-Passwort rotieren
  5. Jedes API-Token rotieren (cPanel, WHM, Drittanbieter)
  6. SSH-Schlüssel für root und jeden IT-Benutzer neu generieren – und den alten öffentlichen Schlüssel von GitHub / GitLab / Bitbucket / CI / Deployment-Zielen entfernen
  7. /home/*/public_html auf Web-Shells prüfen (kürzlich geänderte .php-Dateien)
  8. cPanel-E-Mail-Weiterleitungen / FTP-Konten / Cron-Jobs auf Backdoors prüfen
  9. Daten aus einem Backup wiederherstellen, das vor dem ersten IOC-Zeitstempel erstellt wurde (branchenweit etwa 23. Februar 2026)
  10. Betroffene Kunden informieren, ihre cPanel-Passwörter überall sonst, wo sie sie wiederverwendet haben, zu rotieren

Gepatchte cPanel-/WHM-Versionen

Sie müssen mindestens einen dieser Builds haben:

TrackGepatchter Build
110.0.x11.110.0.97
118.0.x11.118.0.63
126.0.x11.126.0.54
132.0.x11.132.0.29
134.0.x11.134.0.20
136.0.x11.136.0.5
WP²11.136.1.7

Prüfen Sie Ihre Version mit /usr/local/cpanel/cpanel -V.


Kompromittierungs-Indikatoren (IOCs)

TypIndikator
IP87.121.84.78 (nuclear.x86-Drop)
IP45.148.120.23 (nuclear.x86-Alternativ-Drop)
IP31.57.109.131 (Miner-Skript)
Dateinuclear.x86 (Mirai-Derivat-ELF)
Prozessnuclear.x86 xd
Skript4thepool_miner.sh
User-AgentGo-http-client/1.1 auf Port 2087
User-Agentpython-requests/* auf Port 2087
MusterNeue Datei in /var/cpanel/sessions/raw/ mit user=root ohne passenden erfolgreichen Login in login_log
MusterLeere / geleerte iptables-Regelsatz

FAQ

Ist es sicher, auf einem gesunden Server auszuführen? Ja. Der Standardmodus ist Nur-Scan und nimmt keine Änderungen vor. Die Fix- und Auto-Modi sind idempotent.

Verursacht es Ausfallzeiten? --fix verursacht eine kurze WHM/cPanel-Unterbrechung, wenn cpsrvd neu gestartet wird (~10 Sekunden). --auto führt /scripts/upcp --force aus, was 10–30 Minuten dauern kann – Websites bleiben währenddessen online, aber WHM ist am Ende kurzzeitig nicht verfügbar.

Meine cPanel-Version ist nicht in der gepatchten Liste – bin ich sicher? Wenn Sie auf einem Track älter als 110.0.x sind, verwenden Sie eine End-of-Life-Version. cPanel wird keinen Patch ausliefern. Behandeln Sie den Host als kompromittiert, bis das Gegenteil bewiesen ist, und aktualisieren Sie dringend.

Das Skript meldet Killed, wenn es etwas tun will. Das ist nuclear.x86, das aktiv Ihre Tools tötet. Führen Sie den Kill-Schritt zuerst manuell aus:

root@kitploit:~
pkill -9 -f nuclear.x86

Dann führen Sie das Skript erneut aus.

Funktioniert das auf AlmaLinux / Rocky / CloudLinux / CentOS? Ja – alle Standard-cPanel-Plattformen. Getestet auf AlmaLinux 8, Rocky 9, CloudLinux 7+.

Wird es meine Kunden-Websites anfassen? Nein. Das Skript modifiziert nichts in /home/*/public_html. Es berührt nur OS-Ebene-Konfiguration, cPanel-Sitzungen, Firewall-Regeln und bekannte schädliche Prozesse.


Mitwirken

PRs sind willkommen – insbesondere für:

  • Zusätzliche IOCs (neue C2-IPs, neue Malware-Namen) aus freier Wildbahn
  • OS-spezifische Härtungs-Anpassungen
  • Übersetzungen der Berichtsausgabe

Bitte fügen Sie nichts hinzu, das automatisch Anmeldedaten rotiert oder Benutzerdaten löscht – die destruktive Oberfläche bewusst schmal zu halten ist beabsichtigt.


Lizenz

MIT. Nutzen Sie es, forken Sie es, integrieren Sie es in Ihre eigenen Tools. Namensnennung geschätzt, aber nicht erforderlich.


Danksagungen

Erstellt von WHMCSPilot.com – SM.

Schwachstellen-Forschung: cPanel-Sicherheitsteam, watchTowr Labs, Rapid7, KnownHost und die breitere Hosting-Community, die IOCs geteilt haben, während sich die Kampagne entfaltete.


Haftungsausschluss

Dieses Skript wird wie besehen, ohne Gewährleistung, bereitgestellt. Es ist ein Ersthelfer-Triage-Tool – kein Ersatz für ein vollständiges Incident-Response-Engagement. Wenn Sie personenbezogene Daten, Zahlungsdaten oder andere regulierte Daten verarbeiten, konsultieren Sie Ihren Datenschutzbeauftragten und eine qualifizierte IR-Firma, bevor Sie eine kompromittierte Box für sauber erklären.

Wenn ein Server aktiv kompromittiert wurde, ist der sicherste Weg immer der Neuaufbau aus einem bekannten guten Backup, nicht die Bereinigung vor Ort.

Tool herunterladen