
Script d'audit de sécurité et de nettoyage cPanel CVE-2026-41940 nuclear.x86
CVE-2026-41940 / nuclear.x86 — Kit de sécurité complet pour les serveurs cPanel infectés.
Deux scripts — un audit complet et un nettoyage automatique avec Imunify360.
Fonctionne avec une licence originale, licence contournée ou partagée — sur les deux types de serveurs.
| Nom | MD Mahfuz Reham |
| Rôle | System Admin | Web Hosting Specialist |
| Site web | MahfuzReham.Com |
| +8801790614055 | |
| GitHub | github.com/mahfuzreham |
| Détail | Info |
|---|---|
| CVE ID | CVE-2026-41940 |
| CVSS Score | 9.8 — Critique |
| Affecté | Toutes les versions supportées de cPanel & WHM |
| Exploitation | Exploité activement avant la divulgation publique |
| Malware | Botnet Linux nuclear.x86 |
| IP des attaquants | 87.121.84.78 · 45.148.120.23 |
wget google.com
# "Killed" দেখালে → nuclear.x86 এখনো চলছে
# স্বাভাবিক download হলে → malware নেই বা আগেই মরেছে
| Script | Tâche | Quand l'utiliser |
|---|---|---|
cpanel_security_check.sh | Full server audit, malware kill, SSH key rotation | Exécutez-le en premier |
imunify360_scan_clean.sh | Scan de tous les comptes et nettoyage des webshells avec Imunify360 | Exécutez-le ensuite |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Exécutez impérativement en tant que root
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| Vérification | Description |
|---|---|
| 🦠 Malware process | Détecte et tue le processus nuclear.x86 en cours |
| 🌐 wget/curl test | Confirme si le malware est actif |
| 🔌 Attacker IPs | Vérifie s'il y a une connexion avec les IP C2 |
| 📜 History scan | Recherche des signatures d'attaque dans l'historique du shell |
| 📦 cPanel version | Vérifie la dernière mise à jour et l'état des correctifs |
| 🔓 Port exposure | Vérifie si les ports 2083, 2087, 2095, 2096 sont ouverts |
| 🗝️ SSH keys | Audite l'âge des clés privées et le fichier authorized_keys |
| ⏰ Cron jobs | Recherche des entrées cron suspectes |
| 🐚 Webshells | Recherche des shells PHP dans public_html |
| 🔐 SUID binaries | Détection de fichiers SUID inattendus |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| ধাপ | Action |
|---|---|
| ১ | Vérification du statut et du service Imunify360 |
| ২ | Mise à jour de la base de signatures de malwares |
| ৩ | Scan complet de tous les comptes cPanel |
| ৪ | Scan des motifs de webshell CVE-2026-41940 |
| ৫ | Nettoyage automatique et mise en quarantaine |
| ৬ | Suppression des fichiers suspects (avec sauvegarde) |
| ৭ | Activation de la protection en temps réel |
| ৮ | Configuration d'un cron de scan automatique quotidien |
| ৯ | Rapport récapitulatif complet |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| OS | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| Panel | cPanel & WHM | cPanel & WHM |
| Accès | Root SSH | Root SSH |
| Logiciel | — | Imunify360 (licencié) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← Journal du script 1
/root/imunify360_cleanup_TIMESTAMP.log ← Journal du script 2
/root/imunify360_report_TIMESTAMP.txt ← Liste des fichiers infectés
/root/webshell_backup/ ← Sauvegarde des fichiers supprimés
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ Exécutez cpanel_security_check.sh
☐ Exécutez imunify360_scan_clean.sh
☐ Réinitialisez les mots de passe de tous les comptes cPanel
☐ Réinitialisez tous les mots de passe FTP, e-mail et MySQL
☐ Mettez à jour les fichiers wp-config.php / .env
☐ Vérifiez qu'il n'y a pas de redirection inconnue dans les transferts d'e-mails
☐ Vérifiez qu'il n'y a pas de tâche cron inconnue
☐ Vérifiez qu'il n'y a pas de compte FTP inconnu
☐ Révoquez les anciennes clés SSH de GitHub / GitLab
☐ Vérifiez qu'il n'y a pas d'utilisateur inconnu dans les administrateurs WordPress
☐ Mettez à jour tous les plugins et thèmes WordPress
| OS | Statut |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
Licence MIT — Libre d'utilisation, de partage et de modification.
Veuillez conserver l'attribution de l'auteur lors du partage.
⚠️ Partagez ce kit avec tout le monde — toute personne possédant un serveur cPanel peut être infectée par cette vulnérabilité.
Si ce kit a aidé à sécuriser votre serveur ou vous a fait gagner du temps, envisagez de soutenir le développement futur et la recherche en sécurité.
🔗 Lien de don :
https://pay.shurjopayment.com/d21kNExwjP
Votre soutien permet de :
Chaque contribution aide à maintenir les serveurs d'hébergement plus sûrs. Merci de soutenir le projet ❤️