🔒 cPanel CVE-2026-41940 — Kit de sécurité complet

CVE-2026-41940 / nuclear.x86 — Kit de sécurité complet pour les serveurs cPanel infectés.
Deux scripts — un audit complet et un nettoyage automatique avec Imunify360.
Fonctionne avec une licence originale, licence contournée ou partagée — sur les deux types de serveurs.
👨💻 Auteur
⚠️ Aperçu de la vulnérabilité
| Détail | Info |
|---|
| CVE ID | CVE-2026-41940 |
| CVSS Score | 9.8 — Critique |
| Affecté | Toutes les versions supportées de cPanel & WHM |
| Exploitation | Exploité activement avant la divulgation publique |
| Malware | Botnet Linux nuclear.x86 |
| IP des attaquants | 87.121.84.78 · 45.148.120.23 |
wget google.com
# "Killed" দেখালে → nuclear.x86 এখনো চলছে
# স্বাভাবিক download হলে → malware নেই বা আগেই মরেছে
| Script | Tâche | Quand l'utiliser |
|---|
cpanel_security_check.sh | Full server audit, malware kill, SSH key rotation | Exécutez-le en premier |
imunify360_scan_clean.sh | Scan de tous les comptes et nettoyage des webshells avec Imunify360 | Exécutez-le ensuite |
⚡ Démarrage rapide — Exécutez les deux ensemble
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Exécutez impérativement en tant que root
🔍 Script 1 — cpanel_security_check.sh
Exécutez :
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
Ce qu'il vérifie :
| Vérification | Description |
|---|
| 🦠 Malware process | Détecte et tue le processus nuclear.x86 en cours |
| 🌐 wget/curl test | Confirme si le malware est actif |
| 🔌 Attacker IPs | Vérifie s'il y a une connexion avec les IP C2 |
| 📜 History scan | Recherche des signatures d'attaque dans l'historique du shell |
| 📦 cPanel version | Vérifie la dernière mise à jour et l'état des correctifs |
| 🔓 Port exposure | Vérifie si les ports 2083, 2087, 2095, 2096 sont ouverts |
| 🗝️ SSH keys | Audite l'âge des clés privées et le fichier authorized_keys |
| ⏰ Cron jobs | Recherche des entrées cron suspectes |
| 🐚 Webshells | Recherche des shells PHP dans public_html |
| 🔐 SUID binaries | Détection de fichiers SUID inattendus |
Nettoyage automatique :
- Tue le processus nuclear.x86
- Rotation des clés SSH (avec sauvegarde)
- Mise à jour cPanel (
/scripts/upcp --force)
🛡️ Script 2 — imunify360_scan_clean.sh
Exécutez :
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
Ce qu'il fait :
| ধাপ | Action |
|---|
| ১ | Vérification du statut et du service Imunify360 |
| ২ | Mise à jour de la base de signatures de malwares |
| ৩ | Scan complet de tous les comptes cPanel |
| ৪ | Scan des motifs de webshell CVE-2026-41940 |
| ৫ | Nettoyage automatique et mise en quarantaine |
| ৬ | Suppression des fichiers suspects (avec sauvegarde) |
| ৭ | Activation de la protection en temps réel |
| ৮ | Configuration d'un cron de scan automatique quotidien |
| ৯ | Rapport récapitulatif complet |
Motifs de noms de fichiers webshell recherchés :
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
Motifs de code webshell :
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
📋 Prérequis
| cpanel_security_check.sh | imunify360_scan_clean.sh |
|---|
| OS | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| Panel | cPanel & WHM | cPanel & WHM |
| Accès | Root SSH | Root SSH |
| Logiciel | — | Imunify360 (licencié) |
Si Imunify360 n'est pas installé, installez-le :
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
📁 Fichiers de sortie
/root/cpanel_security_audit_TIMESTAMP.log ← Journal du script 1
/root/imunify360_cleanup_TIMESTAMP.log ← Journal du script 2
/root/imunify360_report_TIMESTAMP.txt ← Liste des fichiers infectés
/root/webshell_backup/ ← Sauvegarde des fichiers supprimés
🚨 Commandes manuelles d'urgence
Tuer le malware :
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
Bloquer les ports cPanel (jusqu'à l'application du correctif) :
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
Mettre à jour cPanel :
/scripts/upcp --force
Arrêter les services cPanel :
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
✅ Liste de vérification du nettoyage
☐ Exécutez cpanel_security_check.sh
☐ Exécutez imunify360_scan_clean.sh
☐ Réinitialisez les mots de passe de tous les comptes cPanel
☐ Réinitialisez tous les mots de passe FTP, e-mail et MySQL
☐ Mettez à jour les fichiers wp-config.php / .env
☐ Vérifiez qu'il n'y a pas de redirection inconnue dans les transferts d'e-mails
☐ Vérifiez qu'il n'y a pas de tâche cron inconnue
☐ Vérifiez qu'il n'y a pas de compte FTP inconnu
☐ Révoquez les anciennes clés SSH de GitHub / GitLab
☐ Vérifiez qu'il n'y a pas d'utilisateur inconnu dans les administrateurs WordPress
☐ Mettez à jour tous les plugins et thèmes WordPress
🖥️ Compatibilité
| OS | Statut |
|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
📚 Référence
📄 Licence
Licence MIT — Libre d'utilisation, de partage et de modification.
Veuillez conserver l'attribution de l'auteur lors du partage.
🆘 Support
⚠️ Partagez ce kit avec tout le monde — toute personne possédant un serveur cPanel peut être infectée par cette vulnérabilité.
❤️ Soutenez ce projet