
Este es el script de verificación de oficina proporcionado por cPanel para todos los usuarios que están utilizando cPanel.
ioc_checksessions_files.sh es un script de detección proporcionado por cPanel, referenciado en el aviso de seguridad oficial de cPanel:
Seguridad: CVE-2026-41940 - Actualización de Seguridad de cPanel & WHM / WP2 28/04/2026
El script se utiliza para escanear archivos de sesión de cPanel/WHM en busca de indicadores sospechosos de compromiso (IOC), intentos de explotación fallidos y artefactos de explotación confirmados relacionados con CVE-2026-41940.
CVE-2026-41940 es un problema de omisión de autenticación que afecta al software de cPanel, incluido DNSOnly y WP2. El aviso recomienda aplicar parches de inmediato y proporciona este script de detección para ayudar a los administradores a identificar posibles indicadores de compromiso dentro de los archivos de sesión.
Este script es útil para:
Este script de detección se basa en la herramienta proporcionada por cPanel en su aviso oficial:
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026
Según el registro de cambios del aviso de cPanel:
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
Los administradores siempre deben validar que están utilizando la versión más reciente del script del aviso oficial de cPanel antes de ejecutarlo en producción.
El script verifica los archivos de sesión ubicados en el directorio de sesiones de cPanel e identifica patrones sospechosos como:
cp_security_token inyectadosbadpass combinado con marcadores de autenticación anormalestoken_deniedEjecute el script usando Bash:
/bin/bash ./ioc_checksessions_files.sh
Puede haber banderas opcionales disponibles dependiendo de la versión del script proporcionada por cPanel:
/bin/bash ./ioc_checksessions_files.sh --help
Las opciones comunes que se muestran en el script del aviso incluyen:
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h
Después de la ejecución, el script genera un resumen del escaneo similar al ejemplo a continuación:
=================================================================
SCAN SUMMARY
=================================================================
CRITICAL findings: 1
WARNING findings: 0
ATTEMPT findings: 1
INFO findings: 0
Total : 2
-----------------------------------------------------------------
=================================================================
SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Findings:
[ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Findings:
[CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)
| Gravedad | Descripción |
|---|---|
CRITICAL | Indica un artefacto de explotación confirmado o altamente sospechoso que requiere acción inmediata. |
WARNING | Indica comportamiento sospechoso o indicadores débiles que deben revisarse más a fondo. |
ATTEMPT | Indica un intento de explotación fallido o un patrón de solicitud sospechoso. |
INFO | Proporciona hallazgos informativos que pueden ayudar con la investigación o correlación. |
Si se detectan indicadores de compromiso, el script puede mostrar una alerta similar a:
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED
Cuando aparezca esta alerta, trate el sistema como potencialmente comprometido hasta que se verifique lo contrario.
Si se identifican hallazgos CRITICAL, realice las siguientes acciones de inmediato:
root y todos los usuarios de WHM./var/log/wtmp y los registros de acceso de WHM en busca de accesos no autorizados.Antes de confiar únicamente en los resultados de detección de IOC, los administradores deben asegurarse de que los sistemas afectados de cPanel/WHM o WP2 estén parcheados según el aviso oficial de cPanel.
Los comandos de verificación recomendados del aviso incluyen:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
Si un servidor está fijado a una versión específica de cPanel o las actualizaciones automáticas están deshabilitadas, los administradores deben verificar manualmente que el servidor se haya actualizado a una versión parcheada.
Los equipos de seguridad deben revisar las siguientes ubicaciones durante la investigación:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
Durante la investigación, revise lo siguiente:
Este README tiene la intención de documentar el uso del script de detección proporcionado por cPanel para monitoreo de seguridad defensivo, respuesta a incidentes y administración de sistemas autorizada únicamente.
Utilice este script solo en sistemas donde tenga autorización explícita para realizar actividades de investigación de seguridad.
Consulte siempre el aviso oficial de cPanel para obtener las instrucciones más recientes, versiones parcheadas, mitigaciones y actualizaciones del script.