Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41940---cPanel-WHM-check — Voici le script de vérification du bureau fourni par cPanel pour tous les utilisateurs qui utilisent cPanel. | Kitploit
Outils/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
Outils DéfensifsAnalyse des VulnérabilitésCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

Voici le script de vérification du bureau fourni par cPanel pour tous les utilisateurs qui utilisent cPanel.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
il y a 3 moisPas encore vérifié
Partager

Fichiers de vérification des sessions IOC

Vue d'ensemble

ioc_checksessions_files.sh est un script de détection fourni par cPanel, référencé dans l'avis de sécurité officiel de cPanel :

Sécurité : CVE-2026-41940 - Mise à jour de sécurité cPanel & WHM / WP2 du 28/04/2026

Le script est utilisé pour analyser les fichiers de session cPanel/WHM afin d'y rechercher des indicateurs de compromission (IOC) suspects, des tentatives d'exploitation échouées et des artefacts d'exploitation confirmés liés à la CVE-2026-41940.

La CVE-2026-41940 est un problème de contournement de l'authentification affectant les logiciels cPanel, y compris DNSOnly et WP2. L'avis recommande une mise à jour immédiate et fournit ce script de détection pour aider les administrateurs à identifier les indicateurs de compromission possibles dans les fichiers de session.

Ce script est utile pour :

  • Les administrateurs cPanel/WHM
  • Les fournisseurs d'hébergement
  • Les analystes SOC
  • Les équipes de réponse aux incidents
  • Les administrateurs système enquêtant sur une activité d'exploitation possible

Référence à l'avis officiel

Ce script de détection est basé sur l'outil fourni par cPanel dans son avis officiel :

root@kitploit:~
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026

Selon le journal des modifications de l'avis cPanel :

root@kitploit:~
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.

Les administrateurs doivent toujours vérifier qu'ils utilisent la dernière version du script issue de l'avis officiel cPanel avant de l'exécuter en production.


Objectif

Le script vérifie les fichiers de session situés dans le répertoire de sessions cPanel et identifie les modèles suspects tels que :

  • Les lignes de session malformées
  • Les valeurs cp_security_token injectées
  • L'origine de session badpass combinée à des marqueurs d'authentification anormaux
  • Les indicateurs token_denied
  • Les tentatives d'exploitation échouées
  • Les artefacts d'exploitation confirmés

Utilisation

Exécutez le script avec Bash :

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

Des options facultatives peuvent être disponibles selon la version du script fournie par cPanel :

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

Les options courantes affichées dans le script de l'avis incluent :

root@kitploit:~
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h

Sortie attendue

Après exécution, le script génère un résumé d'analyse similaire à l'exemple ci-dessous :

root@kitploit:~
=================================================================
                         SCAN SUMMARY
=================================================================
  CRITICAL findings: 1
  WARNING  findings: 0
  ATTEMPT  findings: 1
  INFO     findings: 0
  Total            : 2
-----------------------------------------------------------------
=================================================================
  SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Findings:
    [ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
  SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Findings:
    [CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)

Explication de la gravité des constatations

GravitéDescription
CRITICALIndique un artefact d'exploitation confirmé ou hautement suspect nécessitant une action immédiate.
WARNINGIndique un comportement suspect ou des indicateurs faibles qui doivent être examinés plus en détail.
ATTEMPTIndique une tentative d'exploitation échouée ou un modèle de requête suspect.
INFOFournit des constatations informatives pouvant aider à l'investigation ou à la corrélation.

Alerte d'indicateur de compromission

Si des indicateurs de compromission sont détectés, le script peut afficher une alerte similaire à :

root@kitploit:~
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED

Lorsque cette alerte apparaît, considérez le système comme potentiellement compromis jusqu'à preuve du contraire.


Actions de réponse immédiates

Si des constatations CRITICAL sont identifiées, effectuez immédiatement les actions suivantes :

  1. Purgez toutes les sessions affectées.
  2. Forcez la réinitialisation du mot de passe pour root et tous les utilisateurs WHM.
  3. Auditez /var/log/wtmp et les journaux d'accès WHM pour détecter tout accès non autorisé.
  4. Recherchez les mécanismes de persistance, notamment :
    • Les tâches cron
    • Les clés SSH non autorisées
    • Les coquilles web (web shells)
    • Les portes dérobées (backdoors)
    • Les utilisateurs système suspects
    • Les scripts de démarrage ou services modifiés

Actions recommandées de mise à jour et de vérification

Avant de vous fier uniquement aux résultats de détection IOC, les administrateurs doivent s'assurer que les systèmes cPanel/WHM ou WP2 affectés sont mis à jour conformément à l'avis officiel cPanel.

Les commandes de vérification recommandées dans l'avis incluent :

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

Si un serveur est épinglé à une version cPanel spécifique ou si les mises à jour automatiques sont désactivées, les administrateurs doivent vérifier manuellement que le serveur a été mis à jour vers une version corrigée.


Zones d'investigation recommandées

Les équipes de sécurité doivent examiner les emplacements suivants lors de l'investigation :

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

Examen des journaux recommandé

Lors de l'investigation, examinez les éléments suivants :

  • L'activité de connexion WHM
  • Les journaux d'accès cPanel
  • Les horodatages de création des sessions
  • L'historique de connexion au niveau root
  • Les adresses IP sources inhabituelles
  • Les fichiers de session récemment modifiés
  • Les ajouts de clés SSH non autorisés
  • Les entrées cron suspectes
  • Les utilisateurs système inattendus
  • Les indicateurs de coquilles web (web shells) sous les comptes hébergés

Remarques importantes

  • Ce script est fourni par cPanel dans le cadre de l'avis CVE-2026-41940.
  • Utilisez la dernière version du script issue de l'avis officiel cPanel, d'autant plus que l'avis a signalé qu'une version mise à jour du script a été publiée pour traiter les scénarios de faux positifs.
  • La détection IOC ne remplace pas la mise à jour. Corrigez d'abord le système cPanel/WHM ou WP2 affecté, puis effectuez la détection et l'examen médico-légal.
  • Exécutez le script avec les privilèges appropriés pour garantir qu'il peut lire les fichiers de session et de journaux requis.
  • Conservez des copies des fichiers de session suspects avant leur suppression pour l'analyse médico-légale.
  • Corrélez les constatations avec les journaux d'accès WHM, les journaux d'authentification et les journaux réseau.
  • Si une compromission confirmée est identifiée, envisagez de migrer les comptes vers un serveur connu comme sain ou de reconstruire le serveur à partir d'une sauvegarde connue comme bonne après confinement et préservation des preuves.

Avertissement

Ce README est destiné à documenter l'utilisation du script de détection fourni par cPanel pour la surveillance de sécurité défensive, la réponse aux incidents et l'administration système autorisée uniquement.

Utilisez ce script uniquement sur les systèmes pour lesquels vous disposez d'une autorisation explicite d'effectuer des activités d'investigation de sécurité.

Référez-vous toujours à l'avis officiel cPanel pour les dernières instructions, les versions corrigées, les mesures d'atténuation et les mises à jour du script.

Télécharger l’outil