
cPanel CVE-2026-41940 nuclear.x86 Script de auditoría y limpieza de seguridad
CVE-2026-41940 / nuclear.x86 — Kit de seguridad completo para servidores cPanel infectados. Dos scripts — una auditoría completa y una limpieza automática con Imunify360. Funciona tanto en licencias originales como en licencias omitidas/compartidas — en ambos tipos de servidores.
| Name | MD Mahfuz Reham |
| Role | System Admin | Web Hosting Specialist |
| Website | MahfuzReham.Com |
| +8801790614055 | |
| GitHub | github.com/mahfuzreham |
| Detail | Info |
|---|---|
| CVE ID | CVE-2026-41940 |
| CVSS Score | 9.8 — Critical |
| Affected | Todas las versiones compatibles de cPanel y WHM |
| Exploit | Explotado activamente antes de la divulgación pública |
| Malware | nuclear.x86 Linux botnet |
| Attacker IPs | 87.121.84.78 · 45.148.120.23 |
wget google.com
# "Killed" দেখালে → nuclear.x86 এখনো চলছে
# স্বাভাবিক download হলে → malware নেই বা আগেই মরেছে
| Script | Función | Cuándo usarlo |
|---|---|---|
cpanel_security_check.sh | Auditoría completa del servidor, eliminación de malware, rotación de claves SSH | Ejecute esto primero |
imunify360_scan_clean.sh | Escaneo de todas las cuentas y limpieza de webshells con Imunify360 | Luego ejecute esto |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Debe ejecutarse como root
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| Verificación | Descripción |
|---|---|
| 🦠 Proceso de malware | Detecta y mata el proceso nuclear.x86 en ejecución |
| 🌐 Prueba wget/curl | Confirma si el malware está activo |
| 🔌 IPs del atacante | Verifica si hay conexión con IPs C2 |
| 📜 Escaneo de historial | Busca firmas de ataque en el historial del shell |
| 📦 Versión de cPanel | Verifica la última actualización y el estado del parche |
| 🔓 Exposición de puertos | Verifica si los puertos 2083, 2087, 2095, 2096 están abiertos |
| 🗝️ Claves SSH | Audita la antigüedad de la clave privada y authorized_keys |
| ⏰ Tareas cron | Escanea entradas cron sospechosas |
| 🐚 Webshells | Escanea PHP shells en public_html |
| 🔐 Binarios SUID | Detecta archivos SUID inesperados |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| Paso | Acción |
|---|---|
| 1 | Verifica el estado y el servicio de Imunify360 |
| 2 | Actualiza la base de datos de firmas de malware |
| 3 | Escaneo completo de todas las cuentas de cPanel |
| 4 | Escaneo de patrones de webshell CVE-2026-41940 |
| 5 | Limpieza automática + cuarentena |
| 6 | Eliminación de archivos sospechosos (con respaldo) |
| 7 | Habilita protección en tiempo real |
| 8 | Configura cron de escaneo automático diario |
| 9 | Informe de resumen completo |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| OS | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| Panel | cPanel & WHM | cPanel & WHM |
| Access | Root SSH | Root SSH |
| Software | — | Imunify360 (licensed) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← Script 1 log
/root/imunify360_cleanup_TIMESTAMP.log ← Script 2 log
/root/imunify360_report_TIMESTAMP.txt ← Infected files list
/root/webshell_backup/ ← Deleted files backup
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ Ejecutar cpanel_security_check.sh
☐ Ejecutar imunify360_scan_clean.sh
☐ Restablecer contraseñas de todas las cuentas de cPanel
☐ Restablecer contraseñas de FTP / correo electrónico / MySQL
☐ Actualizar archivos wp-config.php / .env
☐ ¿No hay reenvíos desconocidos en los reenviadores de correo electrónico?
☐ ¿No hay tareas cron desconocidas?
☐ ¿No hay cuentas FTP desconocidas?
☐ Revocar claves SSH antiguas de GitHub / GitLab
☐ ¿No hay usuarios administradores desconocidos en WordPress?
☐ Actualizar todos los plugins y temas de WordPress
| OS | Status |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
MIT License — Free to use, share, and modify. Por favor, mantenga la atribución del autor intacta al compartir.
⚠️ Comparta este kit con todos — cualquier persona que tenga un servidor cPanel puede verse afectada por esta vulnerabilidad.
If this toolkit helped secure your server or saved you time, consider supporting future development and security research.
🔗 Donation Link: https://pay.shurjopayment.com/d21kNExwjP
Your support helps with:
Every contribution helps keep hosting servers safer. Thank you for supporting the project ❤️