Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41940---cPanel-WHM-check — Este es el script de verificación de oficina proporcionado por cPanel para todos los usuarios que están utilizando cPanel. | Kitploit
Herramientas/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
Herramientas DefensivasAnálisis de VulnerabilidadesForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

Este es el script de verificación de oficina proporcionado por cPanel para todos los usuarios que están utilizando cPanel.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
hace 3 mesesAún no revisado
Compartir

Archivos de Verificación de Sesiones IOC

Resumen

ioc_checksessions_files.sh es un script de detección proporcionado por cPanel, referenciado en el aviso de seguridad oficial de cPanel:

Seguridad: CVE-2026-41940 - Actualización de Seguridad de cPanel & WHM / WP2 28/04/2026

El script se utiliza para escanear archivos de sesión de cPanel/WHM en busca de indicadores sospechosos de compromiso (IOC), intentos de explotación fallidos y artefactos de explotación confirmados relacionados con CVE-2026-41940.

CVE-2026-41940 es un problema de omisión de autenticación que afecta al software de cPanel, incluido DNSOnly y WP2. El aviso recomienda aplicar parches de inmediato y proporciona este script de detección para ayudar a los administradores a identificar posibles indicadores de compromiso dentro de los archivos de sesión.

Este script es útil para:

  • Administradores de cPanel/WHM
  • Proveedores de alojamiento
  • Analistas de SOC
  • Equipos de respuesta a incidentes
  • Administradores de sistemas que investigan posible actividad de explotación

Referencia del Aviso Oficial

Este script de detección se basa en la herramienta proporcionada por cPanel en su aviso oficial:

root@kitploit:~
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026

Según el registro de cambios del aviso de cPanel:

root@kitploit:~
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.

Los administradores siempre deben validar que están utilizando la versión más reciente del script del aviso oficial de cPanel antes de ejecutarlo en producción.


Propósito

El script verifica los archivos de sesión ubicados en el directorio de sesiones de cPanel e identifica patrones sospechosos como:

  • Líneas de sesión malformadas
  • Valores cp_security_token inyectados
  • Origen de sesión badpass combinado con marcadores de autenticación anormales
  • Indicadores de token_denied
  • Intentos de explotación fallidos
  • Artefactos de explotación confirmados

Uso

Ejecute el script usando Bash:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

Puede haber banderas opcionales disponibles dependiendo de la versión del script proporcionada por cPanel:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

Las opciones comunes que se muestran en el script del aviso incluyen:

root@kitploit:~
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h

Salida Esperada

Después de la ejecución, el script genera un resumen del escaneo similar al ejemplo a continuación:

root@kitploit:~
=================================================================
                         SCAN SUMMARY
=================================================================
  CRITICAL findings: 1
  WARNING  findings: 0
  ATTEMPT  findings: 1
  INFO     findings: 0
  Total            : 2
-----------------------------------------------------------------
=================================================================
  SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Findings:
    [ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
  SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Findings:
    [CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)

Explicación de la Gravedad de los Hallazgos

GravedadDescripción
CRITICALIndica un artefacto de explotación confirmado o altamente sospechoso que requiere acción inmediata.
WARNINGIndica comportamiento sospechoso o indicadores débiles que deben revisarse más a fondo.
ATTEMPTIndica un intento de explotación fallido o un patrón de solicitud sospechoso.
INFOProporciona hallazgos informativos que pueden ayudar con la investigación o correlación.

Alerta de Indicadores de Compromiso

Si se detectan indicadores de compromiso, el script puede mostrar una alerta similar a:

root@kitploit:~
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED

Cuando aparezca esta alerta, trate el sistema como potencialmente comprometido hasta que se verifique lo contrario.


Acciones de Respuesta Inmediata

Si se identifican hallazgos CRITICAL, realice las siguientes acciones de inmediato:

  1. Purge todas las sesiones afectadas.
  2. Fuerce el restablecimiento de contraseña para root y todos los usuarios de WHM.
  3. Audite /var/log/wtmp y los registros de acceso de WHM en busca de accesos no autorizados.
  4. Verifique mecanismos de persistencia, incluyendo:
    • Trabajos cron
    • Claves SSH no autorizadas
    • Web shells
    • Backdoors
    • Usuarios de sistema sospechosos
    • Scripts o servicios de inicio modificados

Acciones Recomendadas de Parcheo y Verificación

Antes de confiar únicamente en los resultados de detección de IOC, los administradores deben asegurarse de que los sistemas afectados de cPanel/WHM o WP2 estén parcheados según el aviso oficial de cPanel.

Los comandos de verificación recomendados del aviso incluyen:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

Si un servidor está fijado a una versión específica de cPanel o las actualizaciones automáticas están deshabilitadas, los administradores deben verificar manualmente que el servidor se haya actualizado a una versión parcheada.


Áreas de Investigación Recomendadas

Los equipos de seguridad deben revisar las siguientes ubicaciones durante la investigación:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

Revisión de Registros Recomendada

Durante la investigación, revise lo siguiente:

  • Actividad de inicio de sesión en WHM
  • Registros de acceso de cPanel
  • Marcas de tiempo de creación de sesiones
  • Historial de inicio de sesión a nivel de root
  • Direcciones IP de origen inusuales
  • Archivos de sesión modificados recientemente
  • Adiciones de claves SSH no autorizadas
  • Entradas cron sospechosas
  • Usuarios de sistema inesperados
  • Indicadores de web shell en cuentas alojadas

Notas Importantes

  • Este script es proporcionado por cPanel como parte del aviso de CVE-2026-41940.
  • Utilice la versión más reciente del script del aviso oficial de cPanel, especialmente porque el aviso señaló que se publicó un script actualizado para abordar escenarios de falsos positivos.
  • La detección de IOC no reemplaza el parcheo. Parchee primero el sistema afectado de cPanel/WHM o WP2, y luego realice la detección y la revisión forense.
  • Ejecute el script con los privilegios adecuados para garantizar que pueda leer los archivos de sesión y registros requeridos.
  • Conserve copias de los archivos de sesión sospechosos antes de eliminarlos para el análisis forense.
  • Correlacione los hallazgos con los registros de acceso de WHM, registros de autenticación y registros de red.
  • Si se identifica un compromiso confirmado, considere migrar las cuentas a un servidor conocido como limpio o reconstruir el servidor desde una copia de seguridad conocida como buena después de la contención y la preservación de evidencia.

Descargo de Responsabilidad

Este README tiene la intención de documentar el uso del script de detección proporcionado por cPanel para monitoreo de seguridad defensivo, respuesta a incidentes y administración de sistemas autorizada únicamente.

Utilice este script solo en sistemas donde tenga autorización explícita para realizar actividades de investigación de seguridad.

Consulte siempre el aviso oficial de cPanel para obtener las instrucciones más recientes, versiones parcheadas, mitigaciones y actualizaciones del script.

Descargar herramienta