Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cpanel-cve-2026-41940-fix — Detección y remediación en un solo paso para servidores cPanel/WHM comprometidos mediante CVE-2026-41940, incluyendo comprobaciones de IOC, limpieza de malware, bloqueo de C2 y parcheo. | Kitploit
Herramientas/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Seguridad de Infraestructura en la NubeEscáneres de VulnerabilidadesAuditoría de ConfiguraciónSeguridad de RedesAnálisis de MalwareForensia DigitalDetección de IntrusionesRespuesta a Incidentes
GitHubshahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

Detección y remediación en un solo paso para servidores cPanel/WHM comprometidos mediante CVE-2026-41940, incluyendo comprobaciones de IOC, limpieza de malware, bloqueo de C2 y parcheo.

Ver Repositorio
423hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cpanel-cve-2026-41940-fix

Detección y remediación en un solo paso para servidores cPanel/WHM comprometidos mediante CVE-2026-41940 y la campaña del botnet nuclear.x86.

Bash License CVE Status


Qué es esto

El 28 de abril de 2026, cPanel reveló una vulnerabilidad de omisión de autenticación pre-autenticación (CVE-2026-41940, CVSS 9.8) que afecta a todas las versiones compatibles de cPanel y WHM posteriores a la 11.40. Una única petición HTTP al puerto 2087 permite a un atacante no autenticado inyectar una sesión user=root y acceder directamente a WHM.

Se ha observado explotación activa en el mundo real desde al menos el 23 de febrero de 2026, seis semanas antes de que se publicara el parche. La campaña que hemos limpiado en múltiples servidores instala un botnet Linux llamado nuclear.x86 junto con un minero de criptomonedas basado en XMRig.

Este repositorio contiene un único script Bash que:

  • Detecta si tu servidor es vulnerable (comprobación de la versión de cPanel)
  • Detecta si tu servidor está ya comprometido (11 comprobaciones de IOC)
  • Remedia de forma segura: mata el malware, bloquea las IPs de C2, purga las sesiones falsificadas, reinicia cpsrvd
  • Parchea cPanel/WHM mediante /scripts/upcp --force
  • Genera un informe forense y conserva las evidencias

Está diseñado para proveedores de hosting, administradores de sistemas y revendedores de cPanel que necesitan hacer un triaje rápido de un parque de servidores.


⚠️ Antes de ejecutar nada

Si wget o curl devuelven Killed al intentar descargar archivos, el malware sigue en ejecución — nuclear.x86 mata activamente las herramientas de descarga para impedir la limpieza. Ejecuta primero el paso de eliminación (el script lo hace por ti en el modo --fix).

Si no puedes descargar este script por ese motivo, cópialo y pégalo por SSH desde tu portátil, o usa scp.


Instalación

# Como root, en el servidor cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

O con curl:

cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Una sola línea (revisa el script primero y luego ejecútalo):

cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# Después de revisarlo, ejecútalo:
./fix-cpanel-cve-2026-41940.sh

Verifica antes de ejecutar. Este script se ejecuta como root y modifica el estado del sistema. Ábrelo y léelo primero. No canalices scripts aleatorios de internet directamente a bash.


Uso

Tres modos

# 1. Solo escaneo (por defecto, sin cambios — siempre seguro de ejecutar)
./fix-cpanel-cve-2026-41940.sh

# 2. Escaneo + remediación, con una solicitud de confirmación para cada acción destructiva
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Automático completo: arreglo + actualización de cPanel + limpieza de caché + endurecimiento ligero
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Sin supervisión (sin solicitudes — para cron, jump-boxes, scripts de flota)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Ayuda
./fix-cpanel-cve-2026-41940.sh --help

Códigos de salida

CódigoSignificado
0Limpio — no se detectaron IOCs
2Indicadores de compromiso detectados (revisa el informe)
1 / otrosFallo previo al vuelo (no es root, no es un servidor cPanel, etc.)

Ubicaciones de salida

  • Registro: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Informe: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Copia de seguridad de evidencias: /root/cve-cleanup-backup-<TIMESTAMP>/

Qué comprueba (fase de escaneo)

#ComprobaciónQué detecta
1Versión de cPanel vs. versiones parcheadasHosts vulnerables (lista las 6 versiones parcheadas)
2Procesos en ejecuciónnuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Conexiones de red activasLas tres IPs de C2 conocidas + puertos de mining-pool
4Archivos de historial de shellComandos IOC en bash_history / zsh_history
5Integridad del firewallEl paso de sabotaje iptables -F
6Directorio raw de sesiones de cPanelArchivos de sesión falsificados user=root
7/tmp, /var/tmp, /dev/shmEjecutables recientemente colocados
8Entradas de cronPersistencia (sistema + por usuario)
9Archivos authorized_keysNuevas claves SSH — auditoría de solo lectura
10Registros de acceso de cPanelFirmas de explotación Go-http-client / python-requests
11Binarios críticoswget / curl / ls / ps manipulados (mtime + verificación RPM)

Qué hace (fase de arreglo / automática)

  • Mata los procesos de malware conocidos (tras capturar PID, cmdline, ruta del ejecutable)
  • Bloquea las IPs de C2 conocidas en CSF si está presente; si no, iptables (y persiste las reglas)
  • Purga /var/cpanel/sessions/raw/* (con copia de seguridad tar.gz primero)
  • Reinicia cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Parchea cPanel mediante /scripts/upcp --force (solo en --auto)
  • Limpia las cachés del gestor de paquetes, la caché DNS de BIND (rndc flush), los registros antiguos de journal
  • Endurece activando LF_INTEGRITY de CSF si está disponible

Qué deliberadamente NO hace

Estas acciones causarían más daño que beneficio si se ejecutan sin supervisión por SSH, así que van al informe de acciones manuales en su lugar:

  • ❌ Rotar claves SSH (te bloquearía el acceso al mismo equipo en el que lo estás ejecutando)
  • ❌ Rotar contraseñas de cPanel / MySQL / correo (el script no puede actualizar todas las configuraciones dependientes)
  • ❌ Restaurar datos desde copia de seguridad (solo tú conoces tu punto de restauración conocido-bueno)
  • ❌ Eliminar archivos arbitrarios en /home/*/public_html
  • ❌ Eliminar en masa entradas de cron

Uso en flota

Para barrer muchos servidores desde una jump-box:

mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Luego filtra los informes:

grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Acciones manuales que aún debes realizar tras ejecutar el script

El script listará estas acciones en su informe. Ninguna de ellas puede automatizarse de forma segura.

Descargar herramienta