
Un `security-remediation.sh` para CVE-2026-41940 (cPanel), CVE-2026-31431 (kernel "Copy Fail"), CSF, limpieza opcional de dominios/proxy y endurecimiento opcional del operador.
Un único security-remediation.sh para CVE-2026-41940 (cPanel), CVE-2026-31431 (kernel "Copy Fail"), CSF, limpieza opcional de dominios/proxy y endurecimiento opcional del operador.
Mantenedor: Aria Jahangiri Far
git clone https://github.com/MrAriaNet/cPanel-Fix.git
cd cPanel-Fix
chmod +x security-remediation.sh
sudo ./security-remediation.sh # solo evaluación
sudo ./security-remediation.sh --fix-all # cPanel + kernel + fusionar puertos del panel CSF
Publique como un nuevo repositorio en su cuenta (p. ej. https://github.com/MrAriaNet/cPanel-Fix) con git init, git add, git commit, .
git push| Bandera | Qué hace |
|---|---|
| (predeterminado) | Evalúa CVE/versión de cPanel, CSF TCP_IN, kernel algif_aead |
--fix-cpanel | upcp --force, reiniciar cpsrvd, vaciar sesión raw/cache/preauth |
--purge-cpanel-sessions | Solo vaciado de sesiones + reinicio |
--fix-kernel | Lista negra de modprobe + descargar algif_aead |
--fix-csf | Fusionar 2083,2087,2095,2096 en TCP_IN, csf -r |
--csf-strip-panel-ports | Eliminar el conjunto de puertos de bloqueo de TCP_IN (no con --fix-csf) |
--extra-hardening-csf | csf.conf agresivo + TCP_IN fijo + csf -r / csf -ra (no con --fix-csf) |
--list-domains | Imprimir /etc/userdomains (usuario<TAB>dominio); opcional --domain-list-output=/ruta |
--remove-service-subdomains | proxydomains + servicedomains remove por fila |
--extra-hardening | rpcbind desactivado, indicador de terminal WHM, ajustes whmapi1, compilers off |
--fix-all | Solo --fix-cpanel + --fix-kernel + --fix-csf |
-y / --non-interactive · --dry-run | Obvio |
Conflictos: el script se detiene si mezcla --fix-csf con --csf-strip-panel-ports o --extra-hardening-csf.
cpanel -V con las versiones mínimas integradas por línea de el aviso; niveles desconocidos → solo advertencia./etc/csf/csf.conf (TCP_IN entre comillas); las copias de seguridad usan marcas de tiempo .bak..algif_aead según Copy Fail; la solución real = paquete de kernel parcheado.--extra-hardening-csf sobrescribe TCP_IN con una lista corta - espere sin 2087 / aplicaciones personalizadas a menos que edite el script../security-remediation.sh --fix-kernel --dry-run
./security-remediation.sh --list-domains --domain-list-output=/root/domains.tsv
./security-remediation.sh --remove-service-subdomains
./security-remediation.sh --extra-hardening
Use ioc_checksessions_files.sh de cPanel desde su página de CVE; revise /var/cpanel/sessions y los registros de acceso.
Restaure csf.conf / csf.conf.bak.*, elimine el drop-in de modprobe después de un kernel corregido, siga la política de cPanel si debe revertir upcp.
Saeed Yavari (@iSaeedYavari) - contexto y lista de verificación de endurecimiento reflejados en --extra-hardening / --extra-hardening-csf.
Úselo solo en sistemas que administre o para los que esté autorizado a realizar pruebas.
© Aria Jahangiri Far - github.com/MrAriaNet