
Voici le script de vérification du bureau fourni par cPanel pour tous les utilisateurs qui utilisent cPanel.
ioc_checksessions_files.sh est un script de détection fourni par cPanel, référencé dans l'avis de sécurité officiel de cPanel :
Sécurité : CVE-2026-41940 - Mise à jour de sécurité cPanel & WHM / WP2 du 28/04/2026
Le script est utilisé pour analyser les fichiers de session cPanel/WHM afin d'y rechercher des indicateurs de compromission (IOC) suspects, des tentatives d'exploitation échouées et des artefacts d'exploitation confirmés liés à la CVE-2026-41940.
La CVE-2026-41940 est un problème de contournement de l'authentification affectant les logiciels cPanel, y compris DNSOnly et WP2. L'avis recommande une mise à jour immédiate et fournit ce script de détection pour aider les administrateurs à identifier les indicateurs de compromission possibles dans les fichiers de session.
Ce script est utile pour :
Ce script de détection est basé sur l'outil fourni par cPanel dans son avis officiel :
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026
Selon le journal des modifications de l'avis cPanel :
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
Les administrateurs doivent toujours vérifier qu'ils utilisent la dernière version du script issue de l'avis officiel cPanel avant de l'exécuter en production.
Le script vérifie les fichiers de session situés dans le répertoire de sessions cPanel et identifie les modèles suspects tels que :
cp_security_token injectéesbadpass combinée à des marqueurs d'authentification anormauxtoken_deniedExécutez le script avec Bash :
/bin/bash ./ioc_checksessions_files.sh
Des options facultatives peuvent être disponibles selon la version du script fournie par cPanel :
/bin/bash ./ioc_checksessions_files.sh --help
Les options courantes affichées dans le script de l'avis incluent :
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h
Après exécution, le script génère un résumé d'analyse similaire à l'exemple ci-dessous :
=================================================================
SCAN SUMMARY
=================================================================
CRITICAL findings: 1
WARNING findings: 0
ATTEMPT findings: 1
INFO findings: 0
Total : 2
-----------------------------------------------------------------
=================================================================
SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Findings:
[ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Findings:
[CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)
| Gravité | Description |
|---|---|
CRITICAL | Indique un artefact d'exploitation confirmé ou hautement suspect nécessitant une action immédiate. |
WARNING | Indique un comportement suspect ou des indicateurs faibles qui doivent être examinés plus en détail. |
ATTEMPT | Indique une tentative d'exploitation échouée ou un modèle de requête suspect. |
INFO | Fournit des constatations informatives pouvant aider à l'investigation ou à la corrélation. |
Si des indicateurs de compromission sont détectés, le script peut afficher une alerte similaire à :
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED
Lorsque cette alerte apparaît, considérez le système comme potentiellement compromis jusqu'à preuve du contraire.
Si des constatations CRITICAL sont identifiées, effectuez immédiatement les actions suivantes :
root et tous les utilisateurs WHM./var/log/wtmp et les journaux d'accès WHM pour détecter tout accès non autorisé.Avant de vous fier uniquement aux résultats de détection IOC, les administrateurs doivent s'assurer que les systèmes cPanel/WHM ou WP2 affectés sont mis à jour conformément à l'avis officiel cPanel.
Les commandes de vérification recommandées dans l'avis incluent :
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
Si un serveur est épinglé à une version cPanel spécifique ou si les mises à jour automatiques sont désactivées, les administrateurs doivent vérifier manuellement que le serveur a été mis à jour vers une version corrigée.
Les équipes de sécurité doivent examiner les emplacements suivants lors de l'investigation :
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
Lors de l'investigation, examinez les éléments suivants :
Ce README est destiné à documenter l'utilisation du script de détection fourni par cPanel pour la surveillance de sécurité défensive, la réponse aux incidents et l'administration système autorisée uniquement.
Utilisez ce script uniquement sur les systèmes pour lesquels vous disposez d'une autorisation explicite d'effectuer des activités d'investigation de sécurité.
Référez-vous toujours à l'avis officiel cPanel pour les dernières instructions, les versions corrigées, les mesures d'atténuation et les mises à jour du script.