Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cpanel-cve-2026-41940-fix — Detección y remediación en un solo paso para servidores cPanel/WHM comprometidos mediante CVE-2026-41940, incluyendo comprobaciones de IOC, limpieza de malware, bloqueo de C2 y parcheo. | Kitploit
Herramientas/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Seguridad de Infraestructura en la NubeEscáneres de VulnerabilidadesAuditoría de ConfiguraciónSeguridad de RedesAnálisis de MalwareForensia DigitalDetección de IntrusionesRespuesta a Incidentes
GitHubshahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

Detección y remediación en un solo paso para servidores cPanel/WHM comprometidos mediante CVE-2026-41940, incluyendo comprobaciones de IOC, limpieza de malware, bloqueo de C2 y parcheo.

Ver Repositorio
5hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cpanel-cve-2026-41940-fix

Detección y remediación en un solo paso para servidores cPanel/WHM comprometidos mediante CVE-2026-41940 y la campaña del botnet nuclear.x86.

Bash License CVE Status


Qué es esto

El 28 de abril de 2026, cPanel reveló una vulnerabilidad de omisión de autenticación pre-autenticación (CVE-2026-41940, CVSS 9.8) que afecta a todas las versiones compatibles de cPanel y WHM posteriores a la 11.40. Una única petición HTTP al puerto 2087 permite a un atacante no autenticado inyectar una sesión user=root y acceder directamente a WHM.

Se ha observado explotación activa en el mundo real , seis semanas antes de que se publicara el parche. La campaña que hemos limpiado en múltiples servidores instala un botnet Linux llamado junto con un minero de criptomonedas basado en XMRig.

desde al menos el 23 de febrero de 2026
nuclear.x86

Este repositorio contiene un único script Bash que:

  • Detecta si tu servidor es vulnerable (comprobación de la versión de cPanel)
  • Detecta si tu servidor está ya comprometido (11 comprobaciones de IOC)
  • Remedia de forma segura: mata el malware, bloquea las IPs de C2, purga las sesiones falsificadas, reinicia cpsrvd
  • Parchea cPanel/WHM mediante /scripts/upcp --force
  • Genera un informe forense y conserva las evidencias

Está diseñado para proveedores de hosting, administradores de sistemas y revendedores de cPanel que necesitan hacer un triaje rápido de un parque de servidores.


⚠️ Antes de ejecutar nada

Si wget o curl devuelven Killed al intentar descargar archivos, el malware sigue en ejecución — nuclear.x86 mata activamente las herramientas de descarga para impedir la limpieza. Ejecuta primero el paso de eliminación (el script lo hace por ti en el modo --fix).

Si no puedes descargar este script por ese motivo, cópialo y pégalo por SSH desde tu portátil, o usa scp.


Instalación

root@kitploit:~
# Como root, en el servidor cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

O con curl:

root@kitploit:~
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Una sola línea (revisa el script primero y luego ejecútalo):

root@kitploit:~
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# Después de revisarlo, ejecútalo:
./fix-cpanel-cve-2026-41940.sh

Verifica antes de ejecutar. Este script se ejecuta como root y modifica el estado del sistema. Ábrelo y léelo primero. No canalices scripts aleatorios de internet directamente a bash.


Uso

Tres modos

root@kitploit:~
# 1. Solo escaneo (por defecto, sin cambios — siempre seguro de ejecutar)
./fix-cpanel-cve-2026-41940.sh

# 2. Escaneo + remediación, con una solicitud de confirmación para cada acción destructiva
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Automático completo: arreglo + actualización de cPanel + limpieza de caché + endurecimiento ligero
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Sin supervisión (sin solicitudes — para cron, jump-boxes, scripts de flota)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Ayuda
./fix-cpanel-cve-2026-41940.sh --help

Códigos de salida

CódigoSignificado
0Limpio — no se detectaron IOCs
2Indicadores de compromiso detectados (revisa el informe)
1 / otrosFallo previo al vuelo (no es root, no es un servidor cPanel, etc.)

Ubicaciones de salida

  • Registro: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Informe: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Copia de seguridad de evidencias: /root/cve-cleanup-backup-<TIMESTAMP>/

Qué comprueba (fase de escaneo)

#ComprobaciónQué detecta
1Versión de cPanel vs. versiones parcheadasHosts vulnerables (lista las 6 versiones parcheadas)
2Procesos en ejecuciónnuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Conexiones de red activasLas tres IPs de C2 conocidas + puertos de mining-pool
4Archivos de historial de shellComandos IOC en bash_history / zsh_history
5Integridad del firewallEl paso de sabotaje iptables -F
6Directorio raw de sesiones de cPanelArchivos de sesión falsificados user=root
7/tmp, /var/tmp, /dev/shmEjecutables recientemente colocados
8Entradas de cronPersistencia (sistema + por usuario)
9Archivos authorized_keysNuevas claves SSH — auditoría de solo lectura
10Registros de acceso de cPanelFirmas de explotación Go-http-client / python-requests
11Binarios críticoswget / curl / ls / ps manipulados (mtime + verificación RPM)

Qué hace (fase de arreglo / automática)

  • Mata los procesos de malware conocidos (tras capturar PID, cmdline, ruta del ejecutable)
  • Bloquea las IPs de C2 conocidas en CSF si está presente; si no, iptables (y persiste las reglas)
  • Purga /var/cpanel/sessions/raw/* (con copia de seguridad tar.gz primero)
  • Reinicia cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Parchea cPanel mediante /scripts/upcp --force (solo en --auto)
  • Limpia las cachés del gestor de paquetes, la caché DNS de BIND (rndc flush), los registros antiguos de journal
  • Endurece activando LF_INTEGRITY de CSF si está disponible

Qué deliberadamente NO hace

Estas acciones causarían más daño que beneficio si se ejecutan sin supervisión por SSH, así que van al informe de acciones manuales en su lugar:

  • ❌ Rotar claves SSH (te bloquearía el acceso al mismo equipo en el que lo estás ejecutando)
  • ❌ Rotar contraseñas de cPanel / MySQL / correo (el script no puede actualizar todas las configuraciones dependientes)
  • ❌ Restaurar datos desde copia de seguridad (solo tú conoces tu punto de restauración conocido-bueno)
  • ❌ Eliminar archivos arbitrarios en /home/*/public_html
  • ❌ Eliminar en masa entradas de cron

Uso en flota

Para barrer muchos servidores desde una jump-box:

root@kitploit:~
mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Luego filtra los informes:

root@kitploit:~
grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Acciones manuales que aún debes realizar tras ejecutar el script

El script listará estas acciones en su informe. Ninguna de ellas puede automatizarse de forma segura.

  1. Rota todas las contraseñas locales de Linux (el atacante tiene /etc/shadow)
  2. Rota las contraseñas de cPanel + revendedores desde WHM
  3. Rota todas las contraseñas de MySQL/base de datos y actualiza wp-config.php, .env, config.php, etc.
  4. Rota la contraseña de cada cuenta de correo
  5. Rota todos los tokens de API (cPanel, WHM, terceros)
  6. Regenera las claves SSH de root y de cualquier usuario de TI — y elimina la clave pública antigua de GitHub / GitLab / Bitbucket / CI / destinos de despliegue
  7. Audita /home/*/public_html en busca de web-shells (archivos .php modificados recientemente)
  8. Audita los reenvíos de correo / cuentas FTP / trabajos cron de cPanel en busca de backdoors
  9. Restaura datos desde una copia de seguridad tomada antes de la primera marca de tiempo de IOC (a nivel de industria, alrededor del 23 de febrero de 2026)
  10. Informa a los clientes afectados de que roten su contraseña de cPanel en cualquier otro lugar donde la hayan reutilizado

Versiones parcheadas de cPanel / WHM

Debes estar en una de estas versiones o superior:

CanalVersión parcheada
110.0.x11.110.0.97
118.0.x11.118.0.63
126.0.x11.126.0.54
132.0.x11.132.0.29
134.0.x11.134.0.20
136.0.x11.136.0.5
WP²11.136.1.7

Comprueba la tuya con /usr/local/cpanel/cpanel -V.


Indicadores de compromiso (IOCs)

TipoIndicador
IP87.121.84.78 (drop de nuclear.x86)
IP45.148.120.23 (drop alternativo de nuclear.x86)
IP31.57.109.131 (script del minero)
Archivonuclear.x86 (ELF derivado de Mirai)
Procesonuclear.x86 xd
Script4thepool_miner.sh
User-AgentGo-http-client/1.1 golpeando el puerto 2087
User-Agentpython-requests/* golpeando el puerto 2087
PatrónNuevo archivo en /var/cpanel/sessions/raw/ que contiene user=root sin un inicio de sesión exitoso correspondiente en login_log
PatrónConjunto de reglas iptables vacío / vaciado

FAQ

¿Es seguro ejecutarlo en un servidor sano? Sí. El modo por defecto es solo escaneo y no realiza cambios. Los modos de arreglo y automático son idempotentes.

¿Causará tiempo de inactividad? --fix causa una breve interrupción de WHM/cPanel cuando reinicia cpsrvd (~10 segundos). --auto ejecuta /scripts/upcp --force, que puede tardar entre 10 y 30 minutos — los sitios web permanecen activos durante este proceso, pero WHM no está disponible brevemente al final.

Mi versión de cPanel no está en la lista de parcheadas — ¿estoy a salvo? Si estás en un canal anterior a 110.0.x, estás en una versión fuera de soporte. cPanel no publicará un parche. Trata el host como comprometido hasta que se demuestre lo contrario y actualiza con urgencia.

El script dice Killed cuando intenta hacer cualquier cosa. Eso es nuclear.x86 matando activamente tus herramientas. Ejecuta el paso de eliminación manualmente primero:

root@kitploit:~
pkill -9 -f nuclear.x86

Luego vuelve a ejecutar el script.

¿Funciona en AlmaLinux / Rocky / CloudLinux / CentOS? Sí — todas las plataformas estándar de cPanel. Probado en AlmaLinux 8, Rocky 9, CloudLinux 7+.

¿Tocará los sitios web de mis clientes? No. El script no modifica nada en /home/*/public_html. Solo toca la configuración a nivel de sistema operativo, las sesiones de cPanel, las reglas de firewall y los procesos conocidos como maliciosos.


Contribuciones

Se aceptan PRs — especialmente para:

  • IOCs adicionales (nuevas IPs de C2, nuevos nombres de malware) observados en el mundo real
  • Ajustes de endurecimiento específicos por sistema operativo
  • Traducciones de la salida del informe

Por favor, no añadas nada que rote credenciales automáticamente o elimine datos de usuario — mantener reducida la superficie destructiva es intencional.


Licencia

MIT. Úsalo, hazle fork, intégralo en tus propias herramientas. Se agradece la atribución, pero no es obligatoria.


Créditos

Construido por WHMCSPilot.com — SM.

Crédito de la investigación de la vulnerabilidad: equipo de seguridad de cPanel, watchTowr Labs, Rapid7, KnownHost y la comunidad de hosting en general que compartió IOCs a medida que se desarrollaba la campaña.


Aviso legal

Este script se proporciona tal cual, sin garantía. Es una herramienta de triaje de primera respuesta — no un sustituto de un compromiso completo de respuesta a incidentes. Si manejas PII, datos de pago u otros datos regulados, consulta a tu DPO y a una firma de IR cualificada antes de declarar limpio un equipo comprometido.

Si un servidor ha sido comprometido activamente, la vía más segura es siempre reconstruir desde una copia de seguridad conocida-buena, no limpiar en el lugar.

Descargar herramienta