Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cpanel-cve-2026-41940-fix — Détection et remédiation en une seule passe pour les serveurs cPanel/WHM compromis via CVE-2026-41940, incluant les vérifications IOC, le nettoyage des malwares, le blocage C2 et le correctif. | Kitploit
Outils/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Sécurité de l'Infrastructure CloudScanners de VulnérabilitésAudit de ConfigurationSécurité RéseauAnalyse de MalwareCriminalistique NumériqueDétection d'IntrusionRéponse aux Incidents
GitHub
shahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

Détection et remédiation en une seule passe pour les serveurs cPanel/WHM compromis via CVE-2026-41940, incluant les vérifications IOC, le nettoyage des malwares, le blocage C2 et le correctif.

Voir le dépôt
5il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

cpanel-cve-2026-41940-fix

Détection et remédiation en une seule passe pour les serveurs cPanel/WHM compromis via CVE-2026-41940 et la campagne du botnet nuclear.x86.

Bash License CVE Status


Ce que c'est

Le 28 avril 2026, cPanel a divulgué une vulnérabilité de contournement d'authentification pré-authentification (CVE-2026-41940, CVSS 9.8) affectant toutes les versions prises en charge de cPanel & WHM après la 11.40. Une seule requête HTTP vers le port 2087 permet à un attaquant non authentifié d'injecter une session user=root et d'accéder directement à WHM.

L'exploitation a été observée dans la nature depuis au moins le 23 février 2026 — six semaines avant la publication du correctif. La campagne que nous avons nettoyée sur plusieurs serveurs installe un botnet Linux nommé nuclear.x86 ainsi qu'un mineur de crypto-monnaie basé sur XMRig.

Ce dépôt contient un unique script Bash qui :

  • Détecte si votre serveur est vulnérable (vérification de la build cPanel)
  • Détecte si votre serveur est déjà compromis (11 vérifications IOC)
  • Remédie en toute sécurité — tue les malwares, bloque les IP C2, purge les sessions falsifiées, redémarre cpsrvd
  • Corrige cPanel/WHM via /scripts/upcp --force
  • Génère un rapport forensique et préserve les preuves

Il est conçu pour les hébergeurs, administrateurs système et revendeurs cPanel qui doivent trier rapidement un parc de serveurs.


⚠️ Avant d'exécuter quoi que ce soit

Si wget ou curl renvoient Killed lorsque vous essayez de télécharger des fichiers, le malware est toujours actif — nuclear.x86 tue activement les outils de téléchargement pour empêcher le nettoyage. Exécutez d'abord l'étape de kill (le script le fait pour vous en mode --fix).

Si vous ne pouvez pas télécharger ce script pour cette raison, copiez-collez-le via SSH depuis votre ordinateur portable, ou utilisez scp.


Installation

root@kitploit:~
# En tant que root, sur le serveur cPanel :
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Ou avec curl :

root@kitploit:~
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

En une ligne (relisez d'abord le script, puis exécutez-le) :

root@kitploit:~
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# Après relecture, exécutez-le :
./fix-cpanel-cve-2026-41940.sh

Vérifiez avant d'exécuter. Ce script s'exécute en root et modifie l'état du système. Ouvrez-le et lisez-le d'abord. Ne pipez pas des scripts aléatoires d'Internet directement dans bash.


Utilisation

Trois modes

root@kitploit:~
# 1. Analyse uniquement (par défaut, aucune modification — toujours sûr à exécuter)
./fix-cpanel-cve-2026-41940.sh

# 2. Analyse + remédiation, avec une invite de confirmation pour chaque action destructive
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Automatique complet : correction + mise à jour cPanel + purge du cache + durcissement léger
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Sans intervention (aucune invite — pour cron, jump-boxes, scripts de parc)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Aide
./fix-cpanel-cve-2026-41940.sh --help

Codes de sortie

CodeSignification
0Propre — aucun IOC détecté
2Indicateurs de compromission détectés (consultez le rapport)
1 / autreÉchec de pré-vol (pas root, pas un serveur cPanel, etc.)

Emplacements de sortie

  • Journal : /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Rapport : /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Sauvegarde des preuves : /root/cve-cleanup-backup-<TIMESTAMP>/

Ce qu'il vérifie (phase d'analyse)

#VérificationCe qu'elle détecte
1Build cPanel vs versions corrigéesHôtes vulnérables (liste les 6 builds corrigées)
2Processus en coursnuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Connexions réseau activesLes trois IP C2 connues + ports des pools de minage
4Fichiers d'historique shellCommandes IOC dans bash_history / zsh_history
5Intégrité du pare-feuL'étape de sabotage iptables -F
6Répertoire brut des sessions cPanelFichiers de session falsifiés user=root
7/tmp, /var/tmp, /dev/shmExécutables récemment déposés
8Entrées cronPersistance (système + par utilisateur)
9Fichiers authorized_keysNouvelles clés SSH — audit en lecture seule
10Journaux d'accès cPanelSignatures d'exploitation Go-http-client / python-requests
11Binaires critiqueswget / curl / ls / ps falsifiés (mtime + vérification RPM)

Ce qu'il fait (phase de correction / automatique)

  • Tue les processus malveillants connus (après capture du PID, de la cmdline et du chemin de l'exécutable)
  • Bloque les IP C2 connues dans CSF si présent, sinon iptables (et persiste les règles)
  • Purge /var/cpanel/sessions/raw/* (avec sauvegarde tar.gz d'abord)
  • Redémarre cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Corrige cPanel via /scripts/upcp --force (uniquement en --auto)
  • Purge les caches du gestionnaire de paquets, le cache DNS BIND (rndc flush), les anciens journaux
  • Durcit en activant CSF LF_INTEGRITY si disponible

Ce qu'il ne fait volontairement PAS

Ces actions feraient plus de mal que de bien lorsqu'elles sont exécutées sans surveillance via SSH, elles sont donc incluses dans le rapport d'actions manuelles à la place :

  • ❌ Rotation des clés SSH (vous enfermerait hors de la machine même sur laquelle vous l'exécutez)
  • ❌ Rotation des mots de passe cPanel / MySQL / email (le script ne peut pas mettre à jour toutes les configurations dépendantes)
  • ❌ Restauration des données depuis une sauvegarde (seul vous connaissez votre dernier point de restauration connu bon)
  • ❌ Suppression de fichiers arbitraires dans /home/*/public_html
  • ❌ Suppression massive des entrées cron

Utilisation sur un parc de serveurs

Pour balayer de nombreux serveurs depuis une jump-box :

root@kitploit:~
mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Puis filtrez les rapports :

root@kitploit:~
grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Actions manuelles que vous devez encore effectuer après l'exécution du script

Le script listera ces actions dans son rapport. Aucune d'entre elles ne peut être automatisée en toute sécurité.

  1. Faites la rotation de chaque mot de passe Linux local (l'attaquant a /etc/shadow)
  2. Faites la rotation des mots de passe cPanel + revendeur depuis WHM
  3. Faites la rotation de chaque mot de passe MySQL/base de données et mettez à jour wp-config.php, .env, config.php, etc.
  4. Faites la rotation de chaque mot de passe de compte email
  5. Faites la rotation de chaque jeton API (cPanel, WHM, tiers)
  6. Régénérez les clés SSH pour root et tout utilisateur IT — et supprimez l'ancienne clé publique de GitHub / GitLab / Bitbucket / CI / cibles de déploiement
  7. Auditez /home/*/public_html pour les web-shells (fichiers .php récemment modifiés)
  8. Auditez les redirections email / comptes FTP / tâches cron cPanel pour les backdoors
  9. Restaurez les données depuis une sauvegarde effectuée avant le premier timestamp IOC (à l'échelle de l'industrie, c'est autour du 23 février 2026)
  10. Informez les clients concernés de faire la rotation de leur mot de passe cPanel partout où ils l'ont réutilisé

Versions cPanel / WHM corrigées

Vous devez être à ou au-dessus de l'une de ces builds :

TrackBuild corrigée
110.0.x11.110.0.97
118.0.x11.118.0.63
126.0.x11.126.0.54
132.0.x11.132.0.29
134.0.x11.134.0.20
136.0.x11.136.0.5
WP²11.136.1.7

Vérifiez la vôtre avec /usr/local/cpanel/cpanel -V.


Indicateurs de compromission (IOC)

TypeIndicateur
IP87.121.84.78 (dépôt nuclear.x86)
IP45.148.120.23 (dépôt alternatif nuclear.x86)
IP31.57.109.131 (script mineur)
Fichiernuclear.x86 (ELF dérivé de Mirai)
Processusnuclear.x86 xd
Script4thepool_miner.sh
User-AgentGo-http-client/1.1 touchant le port 2087
User-Agentpython-requests/* touchant le port 2087
MotifNouveau fichier dans /var/cpanel/sessions/raw/ contenant user=root sans connexion réussie correspondante dans login_log
MotifRègles iptables vides / vidées

FAQ

Est-il sûr de l'exécuter sur un serveur sain ? Oui. Le mode par défaut est l'analyse seule et n'apporte aucune modification. Les modes de correction et automatique sont idempotents.

Cela provoquera-t-il une interruption de service ? --fix provoque une brève interruption de WHM/cPanel lorsqu'il redémarre cpsrvd (~10 secondes). --auto exécute /scripts/upcp --force qui peut prendre 10 à 30 minutes — les sites web restent en ligne pendant ce temps, mais WHM est brièvement indisponible à la fin.

Ma version cPanel n'est pas dans la liste des versions corrigées — suis-je en sécurité ? Si vous êtes sur un track antérieur à 110.0.x, vous êtes sur une version en fin de vie. cPanel ne publiera pas de correctif. Traitez l'hôte comme compromis jusqu'à preuve du contraire et effectuez une mise à niveau en urgence.

Le script affiche Killed lorsqu'il essaie de faire quoi que ce soit. C'est nuclear.x86 qui tue activement vos outils. Exécutez d'abord l'étape de kill manuellement :

root@kitploit:~
pkill -9 -f nuclear.x86

Puis relancez le script.

Cela fonctionne-t-il sur AlmaLinux / Rocky / CloudLinux / CentOS ? Oui — toutes les plateformes cPanel standard. Testé sur AlmaLinux 8, Rocky 9, CloudLinux 7+.

Cela touchera-t-il les sites web de mes clients ? Non. Le script ne modifie rien dans /home/*/public_html. Il ne touche qu'à la configuration au niveau OS, aux sessions cPanel, aux règles de pare-feu et aux processus connus comme malveillants.


Contribution

Les PR sont les bienvenues — en particulier pour :

  • Des IOC supplémentaires (nouvelles IP C2, nouveaux noms de malwares) observés dans la nature
  • Des ajustements de durcissement spécifiques à l'OS
  • Des traductions de la sortie du rapport

Merci de ne rien ajouter qui fasse automatiquement la rotation des identifiants ou supprime des données utilisateur — maintenir une surface destructive étroite est intentionnel.


Licence

MIT. Utilisez-le, forkez-le, intégrez-le dans vos propres outils. L'attribution est appréciée mais non requise.


Crédits

Développé par WHMCSPilot.com — SM.

Crédit de recherche sur la vulnérabilité : équipe sécurité cPanel, watchTowr Labs, Rapid7, KnownHost, et la communauté d'hébergement au sens large qui a partagé les IOC au fur et à mesure que la campagne se déroulait.


Avertissement

Ce script est fourni tel quel, sans garantie. C'est un outil de triage de première réponse — pas un substitut à une intervention complète de réponse à incident. Si vous traitez des données personnelles, des données de paiement ou d'autres données réglementées, consultez votre DPO et un cabinet IR qualifié avant de déclarer une machine compromise comme propre.

Si un serveur a été activement compromis, le chemin le plus sûr est toujours de reconstruire à partir d'une sauvegarde connue bonne, plutôt que de nettoyer sur place.

Télécharger l’outil