Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-checker-2026 — # Comprobador de vulnerabilidades multi-SO para CVE-2026-31431 (kernel de Linux) y CVE-2026-41940 (cPanel) | Kitploit
Herramientas/GitHubGitHub/sebinxavi/cve-checker-2026
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónAnálisis ForenseRespuesta a IncidentesAnálisis de Registros
GitHubsebinxavi/cve-checker-2026

cve-checker-2026

# Comprobador de vulnerabilidades multi-SO para CVE-2026-31431 (kernel de Linux) y CVE-2026-41940 (cPanel)

Ver Repositorio
122hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE Checker 2026

Escáner de vulnerabilidades multi-OS para:

  • CVE-2026-31431 — Fallo en crypto/algif_aead del kernel Linux
  • CVE-2026-41940 — Bypass de autenticación en cPanel & WHM (CVSS 9.8)

Sistemas Operativos Soportados

FamiliaDistribuciones
DebianUbuntu, Debian, Linux Mint, Pop!_OS
RHELRHEL, CentOS, AlmaLinux, Rocky Linux, Oracle Linux, CloudLinux, Fedora, Amazon Linux
SUSESLES, openSUSE

Inicio Rápido (una línea)

Ejecutar directamente desde GitHub:

curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | sudo bash

O descargar y luego ejecutar (recomendado para revisión previa):

curl -fsSL -o cve_check_2026.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh
chmod +x cve_check_2026.sh
sudo ./cve_check_2026.sh

Qué Comprueba

CVE-2026-31431 (kernel Linux)

  • Versión del kernel y configuración de compilación
  • Estado de carga del módulo algif_aead / af_alg
  • Estado de la lista negra de módulos
  • Parches disponibles vía apt, dnf, yum, zypper
  • Estado de livepatch de KernelCare (donde aplique)

CVE-2026-41940 (cPanel)

  • Detección de versión de cPanel & WHM
  • Comparación con versiones parcheadas
  • Estado del servicio cpsrvd
  • Puertos expuestos (2082, 2083, 2086, 2087, 2095, 2096)
  • Actividad reciente de archivos de sesión (indicador IoC)
  • Verificación de integridad de RPM de cPanel

Salida

ArchivoPropósito
/var/log/cve_check_2026_<timestamp>.logRegistro de depuración completo
/var/log/cve_check_2026_<timestamp>.report.txtResumen ejecutivo

Se usa /tmp/ como respaldo si /var/log no es escribible.

Códigos de Salida

CódigoSignificado
0Todo limpio o no aplicable
1Error del script (no root, herramientas faltantes)
2Al menos un CVE confirmado como vulnerable

Útil para automatización e integración con monitorización.

Leyenda de Estados

EstadoSignificado
SAFEParcheado confirmado
LIKELY_SAFEProbablemente seguro; no confirmado en el changelog
MITIGATEDMitigación aplicada (p. ej., lista negra de módulos)
VULNERABLEParche disponible, no aplicado
VULNERABLE_EOLVersión fuera de soporte, sin ruta de parche
NOT_APPLICABLESoftware no instalado
UNKNOWNNo se pudo determinar automáticamente

CVE-2026-41940 — Comprobador de Sesiones

Para servidores cPanel, hay disponible un script complementario para auditar los archivos de sesión activos en busca de señales de explotación de CVE-2026-41940.

Qué hace

Escanea todos los archivos en /var/cpanel/sessions/raw/ y clasifica cada sesión en uno de tres grupos:

ResultadoSignificado
LEGITIMATEInicio de sesión real vía handle_form_login, passwd o api_token
SUSPICIOUSPayload de ataque (badpass) detectado — sin acceso exitoso
COMPROMISEDPayload de ataque con respuesta HTTP 200 en el registro de acceso — se accedió como root

Ejecutarlo

curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh | sudo bash

O descargar primero:

curl -fsSL -o cpanel_session_checker.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh
chmod +x cpanel_session_checker.sh
sudo ./cpanel_session_checker.sh

Qué hacer según el resultado

Si se encuentran sesiones COMPROMISED:

  1. Aislar el servidor inmediatamente
  2. Hacer una instantánea del disco para análisis forense antes de cualquier limpieza
  3. Rotar todas las contraseñas y claves SSH
  4. Revisar /tmp, cron y ~/.ssh/authorized_keys en busca de malware
  5. Notificar a los clientes alojados

El servidor comprometido no es de confianza — migrar todas las cuentas de cPanel a un servidor limpio recién aprovisionado:

# En el servidor comprometido — listar todas las cuentas
/usr/local/cpanel/bin/whmapi1 listaccts | grep 'user:'

# Empaquetar cada cuenta para la migración
/scripts/pkgacct <username> /backup
# En el servidor limpio — restaurar cada cuenta
/scripts/restorepkg /backup/cpmove-<username>.tar.gz

Alternativamente, usar WHM >> Transfer Tool >> Copy Multiple Accounts from Another Server para migración masiva con fidelidad completa.

Después de la migración: actualizar el DNS para que los dominios apunten a la IP del nuevo servidor, verificar que todos los sitios carguen y luego retirar o reinstalar el servidor comprometido.

Si solo se encuentran sesiones SUSPICIOUS (todas bloqueadas):

  1. Confirmar que cPanel está parcheado: /scripts/upcp --force
  2. Limpiar todas las sesiones: rm -f /var/cpanel/sessions/raw/*

CVE-2026-41940 — Restablecimiento Masivo de Contraseñas de cPanel

Después de un ataque (incluso si fue bloqueado), se recomienda rotar todas las contraseñas de las cuentas de cPanel como precaución. Hay un script dedicado para restablecer masivamente todas las contraseñas de cuentas de cPanel y guardarlas en un archivo CSV seguro.

Qué hace

  • Obtiene todas las cuentas de cPanel vía whmapi1
  • Genera una contraseña criptográficamente aleatoria de 24 caracteres para cada cuenta
  • Restablece las contraseñas vía API de WHM (omite contraseñas de MySQL)
  • Guarda todas las credenciales nuevas en /root/cpanel_new_passwords_<timestamp>.csv (modo 600)
  • Registra toda la actividad en /root/cpanel_passwd_reset_<timestamp>.log

Ejecutarlo

curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_mass_passwd_reset.sh | sudo bash

Después de entregar de forma segura las nuevas contraseñas a los titulares de las cuentas, eliminar el CSV:

shred -u /root/cpanel_new_passwords_*.csv

Guía de Remediación

CVE-2026-41940 — cPanel & WHM

Actualizar cPanel a la compilación parcheada para tu rama:

RamaCompilación Mínima
110.x11.110.0.97
118.x11.118.0.63
126.x11.126.0.54
132.x11.132.0.29
134.x11.134.0.20
136.x11.136.0.5
/scripts/upcp --force
/scripts/restartsrv_cpsrvd

CVE-2026-31431 — Kernel Linux

Servidores estándar (no cPanel)

Debian / Ubuntu:

apt update && apt upgrade -y && reboot

RHEL / AlmaLinux / CloudLinux:

dnf update kernel -y && reboot
# o
yum update kernel -y && reboot

Con KernelCare (sin necesidad de reinicio):

kcarectl --update

Servidores cPanel (Ubuntu)

Advertencia: No ejecutar apt upgrade -y en un servidor cPanel — puede actualizar paquetes gestionados por cPanel (Apache, PHP, MySQL) y romper servicios.

Actualizar solo el paquete del kernel:

apt-get install --only-upgrade linux-image-generic linux-headers-generic linux-generic
reboot

Verificar después del reinicio:

uname -r

Servidores cPanel en AWS EC2 (Ubuntu)

Las instancias de AWS EC2 usan un paquete de kernel diferente (linux-aws) — los nombres de paquetes genéricos no actualizarán el kernel en ejecución:

apt update && apt install --only-upgrade -y \
    linux-aws \
    linux-image-aws \
    linux-headers-aws && \
echo "" && \
echo "Actualmente en ejecución : $(uname -r)" && \
echo "Arrancará a continuación : $(ls /boot/vmlinuz-* | sort -V | tail -1 | sed 's|/boot/vmlinuz-||')"

Confirmar el kernel de arranque mostrado y luego reiniciar:

reboot

Mitigación temporal (si no es posible un reinicio inmediato)

Poner en lista negra el módulo vulnerable para evitar que se cargue:

echo "blacklist algif_aead" >> /etc/modprobe.d/disable-algif-aead.conf
echo "blacklist af_alg"     >> /etc/modprobe.d/disable-algif-aead.conf
update-initramfs -u   # Debian/Ubuntu
# o
dracut --force        # familia RHEL
Descargar herramienta