Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-checker-2026 — # Comprobador de vulnerabilidades multi-SO para CVE-2026-31431 (kernel de Linux) y CVE-2026-41940 (cPanel) | Kitploit
Herramientas/GitHubGitHub/sebinxavi/cve-checker-2026
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónAnálisis ForenseRespuesta a IncidentesAnálisis de Registros
GitHubsebinxavi/cve-checker-2026

cve-checker-2026

# Comprobador de vulnerabilidades multi-SO para CVE-2026-31431 (kernel de Linux) y CVE-2026-41940 (cPanel)

Ver Repositorio
11hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE Checker 2026

Escáner de vulnerabilidades multi-OS para:

  • CVE-2026-31431 — Fallo en crypto/algif_aead del kernel Linux
  • CVE-2026-41940 — Bypass de autenticación en cPanel & WHM (CVSS 9.8)

Sistemas Operativos Soportados

FamiliaDistribuciones
DebianUbuntu, Debian, Linux Mint, Pop!_OS
RHELRHEL, CentOS, AlmaLinux, Rocky Linux, Oracle Linux, CloudLinux, Fedora, Amazon Linux
SUSESLES, openSUSE

Inicio Rápido (una línea)

Ejecutar directamente desde GitHub:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | sudo bash

O descargar y luego ejecutar (recomendado para revisión previa):

root@kitploit:~
curl -fsSL -o cve_check_2026.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh
chmod +x cve_check_2026.sh
sudo ./cve_check_2026.sh

Qué Comprueba

CVE-2026-31431 (kernel Linux)

  • Versión del kernel y configuración de compilación
  • Estado de carga del módulo algif_aead / af_alg
  • Estado de la lista negra de módulos
  • Parches disponibles vía apt, dnf, yum, zypper
  • Estado de livepatch de KernelCare (donde aplique)

CVE-2026-41940 (cPanel)

  • Detección de versión de cPanel & WHM
  • Comparación con versiones parcheadas
  • Estado del servicio cpsrvd
  • Puertos expuestos (2082, 2083, 2086, 2087, 2095, 2096)
  • Actividad reciente de archivos de sesión (indicador IoC)
  • Verificación de integridad de RPM de cPanel

Salida

ArchivoPropósito
/var/log/cve_check_2026_<timestamp>.logRegistro de depuración completo
/var/log/cve_check_2026_<timestamp>.report.txtResumen ejecutivo

Se usa /tmp/ como respaldo si /var/log no es escribible.

Códigos de Salida

CódigoSignificado
0Todo limpio o no aplicable
1Error del script (no root, herramientas faltantes)
2Al menos un CVE confirmado como vulnerable

Útil para automatización e integración con monitorización.

Leyenda de Estados

EstadoSignificado
SAFEParcheado confirmado
LIKELY_SAFEProbablemente seguro; no confirmado en el changelog
MITIGATEDMitigación aplicada (p. ej., lista negra de módulos)
VULNERABLEParche disponible, no aplicado
VULNERABLE_EOLVersión fuera de soporte, sin ruta de parche
NOT_APPLICABLESoftware no instalado
UNKNOWNNo se pudo determinar automáticamente

CVE-2026-41940 — Comprobador de Sesiones

Para servidores cPanel, hay disponible un script complementario para auditar los archivos de sesión activos en busca de señales de explotación de CVE-2026-41940.

Qué hace

Escanea todos los archivos en /var/cpanel/sessions/raw/ y clasifica cada sesión en uno de tres grupos:

ResultadoSignificado
LEGITIMATEInicio de sesión real vía handle_form_login, passwd o api_token
SUSPICIOUSPayload de ataque (badpass) detectado — sin acceso exitoso
COMPROMISEDPayload de ataque con respuesta HTTP 200 en el registro de acceso — se accedió como root

Ejecutarlo

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh | sudo bash

O descargar primero:

root@kitploit:~
curl -fsSL -o cpanel_session_checker.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh
chmod +x cpanel_session_checker.sh
sudo ./cpanel_session_checker.sh

Qué hacer según el resultado

Si se encuentran sesiones COMPROMISED:

  1. Aislar el servidor inmediatamente
  2. Hacer una instantánea del disco para análisis forense antes de cualquier limpieza
  3. Rotar todas las contraseñas y claves SSH
  4. Revisar /tmp, cron y ~/.ssh/authorized_keys en busca de malware
  5. Notificar a los clientes alojados

El servidor comprometido no es de confianza — migrar todas las cuentas de cPanel a un servidor limpio recién aprovisionado:

root@kitploit:~
# En el servidor comprometido — listar todas las cuentas
/usr/local/cpanel/bin/whmapi1 listaccts | grep 'user:'

# Empaquetar cada cuenta para la migración
/scripts/pkgacct <username> /backup
root@kitploit:~
# En el servidor limpio — restaurar cada cuenta
/scripts/restorepkg /backup/cpmove-<username>.tar.gz

Alternativamente, usar WHM >> Transfer Tool >> Copy Multiple Accounts from Another Server para migración masiva con fidelidad completa.

Después de la migración: actualizar el DNS para que los dominios apunten a la IP del nuevo servidor, verificar que todos los sitios carguen y luego retirar o reinstalar el servidor comprometido.

Si solo se encuentran sesiones SUSPICIOUS (todas bloqueadas):

  1. Confirmar que cPanel está parcheado: /scripts/upcp --force
  2. Limpiar todas las sesiones: rm -f /var/cpanel/sessions/raw/*

CVE-2026-41940 — Restablecimiento Masivo de Contraseñas de cPanel

Después de un ataque (incluso si fue bloqueado), se recomienda rotar todas las contraseñas de las cuentas de cPanel como precaución. Hay un script dedicado para restablecer masivamente todas las contraseñas de cuentas de cPanel y guardarlas en un archivo CSV seguro.

Qué hace

  • Obtiene todas las cuentas de cPanel vía whmapi1
  • Genera una contraseña criptográficamente aleatoria de 24 caracteres para cada cuenta
  • Restablece las contraseñas vía API de WHM (omite contraseñas de MySQL)
  • Guarda todas las credenciales nuevas en /root/cpanel_new_passwords_<timestamp>.csv (modo 600)
  • Registra toda la actividad en /root/cpanel_passwd_reset_<timestamp>.log

Ejecutarlo

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_mass_passwd_reset.sh | sudo bash

Después de entregar de forma segura las nuevas contraseñas a los titulares de las cuentas, eliminar el CSV:

root@kitploit:~
shred -u /root/cpanel_new_passwords_*.csv

Guía de Remediación

CVE-2026-41940 — cPanel & WHM

Actualizar cPanel a la compilación parcheada para tu rama:

RamaCompilación Mínima
110.x11.110.0.97
118.x11.118.0.63
126.x11.126.0.54
132.x11.132.0.29
134.x11.134.0.20
136.x11.136.0.5
root@kitploit:~
/scripts/upcp --force
/scripts/restartsrv_cpsrvd

CVE-2026-31431 — Kernel Linux

Servidores estándar (no cPanel)

Debian / Ubuntu:

root@kitploit:~
apt update && apt upgrade -y && reboot

RHEL / AlmaLinux / CloudLinux:

root@kitploit:~
dnf update kernel -y && reboot
# o
yum update kernel -y && reboot

Con KernelCare (sin necesidad de reinicio):

root@kitploit:~
kcarectl --update

Servidores cPanel (Ubuntu)

Advertencia: No ejecutar apt upgrade -y en un servidor cPanel — puede actualizar paquetes gestionados por cPanel (Apache, PHP, MySQL) y romper servicios.

Actualizar solo el paquete del kernel:

root@kitploit:~
apt-get install --only-upgrade linux-image-generic linux-headers-generic linux-generic
reboot

Verificar después del reinicio:

root@kitploit:~
uname -r

Servidores cPanel en AWS EC2 (Ubuntu)

Las instancias de AWS EC2 usan un paquete de kernel diferente (linux-aws) — los nombres de paquetes genéricos no actualizarán el kernel en ejecución:

root@kitploit:~
apt update && apt install --only-upgrade -y \
    linux-aws \
    linux-image-aws \
    linux-headers-aws && \
echo "" && \
echo "Actualmente en ejecución : $(uname -r)" && \
echo "Arrancará a continuación : $(ls /boot/vmlinuz-* | sort -V | tail -1 | sed 's|/boot/vmlinuz-||')"

Confirmar el kernel de arranque mostrado y luego reiniciar:

root@kitploit:~
reboot

Mitigación temporal (si no es posible un reinicio inmediato)

Poner en lista negra el módulo vulnerable para evitar que se cargue:

root@kitploit:~
echo "blacklist algif_aead" >> /etc/modprobe.d/disable-algif-aead.conf
echo "blacklist af_alg"     >> /etc/modprobe.d/disable-algif-aead.conf
update-initramfs -u   # Debian/Ubuntu
# o
dracut --force        # familia RHEL

Volver a ejecutar el comprobador para confirmar que el estado cambia a MITIGATED. Aplicar el parche del kernel en la próxima ventana de mantenimiento.


Ejemplos de Automatización

Cron — comprobación semanal con alertas por correo

root@kitploit:~
sudo tee /etc/cron.weekly/cve-check-2026 > /dev/null <<'EOF'
#!/bin/bash
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash
if [[ $? -eq 2 ]]; then
    REPORT=$(ls -t /var/log/cve_check_2026_*.report.txt | head -1)
    mail -s "[CVE ALERT] $(hostname) vulnerable" [email protected] < "${REPORT}"
fi
EOF
sudo chmod +x /etc/cron.weekly/cve-check-2026

SSH — despliegue en múltiples servidores

root@kitploit:~
for host in server1 server2 server3; do
    ssh root@${host} "curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash" \
        > "report_${host}_$(date +%F).txt" &
done
wait

Aviso de Seguridad

Este script es de solo lectura — solo inspecciona el sistema y escribe archivos de registro. No:

  • Modifica ninguna configuración del sistema
  • Instala ni elimina paquetes
  • Reinicia servicios
  • Restablece contraseñas o credenciales

Revisa siempre el script antes de canalizar curl a bash. Ver el código fuente en: https://github.com/sebinxavi/cve-checker-2026/blob/main/cve_check_2026.sh

Referencias

  • CVE-2026-31431 (NVD)
  • CVE-2026-41940 (NVD)
  • Aviso de Seguridad de cPanel

Licencia

MIT — ver LICENSE

Autor

Sebin Xavi — sebintech.com

Descargar herramienta