cPanel/WHM सर्वरों के लिए वन-शॉट डिटेक्शन और रेमेडिएशन, जो CVE-2026-41940 के माध्यम से समझौता किए गए हैं, जिसमें IOC जाँच, मैलवेयर सफाई, C2 ब्लॉकिंग और पैचिंग शामिल है।
cPanel/WHM सर्वरों के लिए एक-शॉट डिटेक्शन और रिमेडिएशन, जो CVE-2026-41940 और
nuclear.x86बॉटनेट अभियान के माध्यम से समझौता किए गए हैं।
28 अप्रैल 2026 को, cPanel ने एक प्री-ऑथेंटिकेशन ऑथेंटिकेशन-बायपास भेद्यता (CVE-2026-41940, CVSS 9.8) का खुलासा किया, जो 11.40 के बाद के सभी समर्थित cPanel और WHM संस्करणों को प्रभावित करती है। पोर्ट 2087 पर एक एकल HTTP अनुरोध एक अनऑथेंटिकेटेड हमलावर को user=root सत्र इंजेक्ट करने और सीधे WHM में प्रवेश करने की अनुमति देता है।
शोषण जंगल में कम से कम 23 फरवरी 2026 से देखा गया है — पैच आने से छह सप्ताह पहले। हमने कई सर्वरों पर जिस अभियान को साफ किया है, वह nuclear.x86 नामक एक Linux बॉटनेट के साथ-साथ XMRig-आधारित क्रिप्टो-माइनर ड्रॉप करता है।
इस रिपॉजिटरी में एक एकल Bash स्क्रिप्ट है जो:
/scripts/upcp --force के माध्यम से cPanel/WHM को पैच करती हैयह होस्टिंग प्रदाताओं, sysadmins और cPanel रिसेलर्स के लिए डिज़ाइन किया गया है, जिन्हें फ्लीट का त्वरित ट्राइएज करने की आवश्यकता है।
यदि आप कुछ डाउनलोड करने का प्रयास करते समय wget या curl Killed लौटाते हैं, तो मैलवेयर अभी भी चल रहा है — nuclear.x86 सक्रिय रूप से डाउनलोड टूल्स को मारता है ताकि सफाई को रोका जा सके। पहले किल-स्टेप चलाएं (स्क्रिप्ट आपके लिए --fix मोड में यह करती है)।
यदि आप इस वजह से इस स्क्रिप्ट को डाउनलोड नहीं कर सकते हैं, तो इसे अपने लैपटॉप से SSH के माध्यम से कॉपी-पेस्ट करें, या scp का उपयोग करें।
# रूट के रूप में, cPanel सर्वर पर:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh
या curl के साथ:
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh
वन-लाइनर (पहले स्क्रिप्ट की समीक्षा करें, फिर चलाएं):
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# समीक्षा के बाद, इसे चलाएं:
./fix-cpanel-cve-2026-41940.sh
चलाने से पहले सत्यापित करें। यह स्क्रिप्ट रूट के रूप में चलती है और सिस्टम स्थिति को संशोधित करती है। इसे खोलें और पहले पढ़ें। इंटरनेट से यादृच्छिक स्क्रिप्ट को सीधे
bashमें पाइप न करें।
# 1. केवल स्कैन (डिफ़ॉल्ट, कोई बदलाव नहीं — चलाना हमेशा सुरक्षित)
./fix-cpanel-cve-2026-41940.sh
# 2. स्कैन + रिमेडिएट, प्रत्येक विनाशकारी क्रिया के लिए पुष्टिकरण प्रॉम्प्ट के साथ
./fix-cpanel-cve-2026-41940.sh --fix
# 3. फुल ऑटो: फिक्स + cPanel अपडेट + कैश क्लियर + हल्का हार्डनिंग
./fix-cpanel-cve-2026-41940.sh --auto
# 4. अनअटेंडेड (कोई प्रॉम्प्ट नहीं — cron, जंप-बॉक्स, फ्लीट स्क्रिप्ट के लिए)
./fix-cpanel-cve-2026-41940.sh --auto -y
# 5. सहायता
./fix-cpanel-cve-2026-41940.sh --help
| कोड | अर्थ |
|---|---|
0 | साफ — कोई IOC डिटेक्ट नहीं हुआ |
2 | समझौता संकेतक डिटेक्ट हुए (रिपोर्ट की समीक्षा करें) |
1 / अन्य | प्री-फ्लाइट विफलता (रूट नहीं, cPanel सर्वर नहीं, आदि) |
/var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log/var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt/root/cve-cleanup-backup-<TIMESTAMP>/| # | जांच | यह क्या पकड़ता है |
|---|---|---|
| 1 | cPanel बिल्ड बनाम पैच किए गए रिलीज़ | असुरक्षित होस्ट (सभी 6 पैच किए गए बिल्ड की सूची) |
| 2 | चल रही प्रक्रियाएं | nuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner |
| 3 | सक्रिय नेटवर्क कनेक्शन | तीन ज्ञात C2 IP + माइनिंग-पूल पोर्ट |
| 4 | शेल हिस्ट्री फ़ाइलें | bash_history / zsh_history में IOC कमांड |
| 5 | फ़ायरवॉल सैनिटी | iptables -F तोड़फोड़ चरण |
| 6 | cPanel सत्र रॉ डिर | जाली user=root सत्र फ़ाइलें |
| 7 | /tmp, /var/tmp, /dev/shm | हाल ही में ड्रॉप किए गए एक्ज़ीक्यूटेबल |
| 8 | क्रॉन एंट्रीज़ | पर्सिस्टेंस (सिस्टम + प्रति-उपयोगकर्ता) |
| 9 | authorized_keys फ़ाइलें | नई SSH कुंजियाँ — केवल-पठन ऑडिट |
| 10 | cPanel एक्सेस लॉग | Go-http-client / python-requests शोषण हस्ताक्षर |
| 11 | क्रिटिकल बाइनरीज़ | छेड़छाड़ किए गए wget / curl / ls / ps (mtime + RPM सत्यापन) |
/var/cpanel/sessions/raw/* को शुद्ध करता है (पहले tar.gz बैकअप के साथ)cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin को पुनरारंभ करता है/scripts/upcp --force के माध्यम से cPanel को पैच करता है (केवल --auto में)rndc flush), पुराने जर्नल लॉग को साफ करता हैLF_INTEGRITY सक्षम करके हार्डन करता है यदि उपलब्ध होये SSH पर अनअटेंडेड चलाने पर नुकसान से अधिक नुकसान करेंगे, इसलिए ये मैनुअल-एक्शन रिपोर्ट में जाते हैं:
/home/*/public_html में मनमानी फ़ाइलें हटानाजंप-बॉक्स से कई सर्वरों को स्वीप करने के लिए:
mkdir -p reports
while read -r host; do
echo "=== $host ==="
scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt
फिर रिपोर्टों को grep करें:
grep -l "COMPROMISE INDICATORS PRESENT" reports/*
स्क्रिप्ट इन्हें अपनी रिपोर्ट में सूचीबद्ध करेगी। इनमें से कोई भी सुरक्षित रूप से स्वचालित नहीं किया जा सकता।
/etc/shadow है)wp-config.php, .env, config.php, आदि अपडेट करें/home/*/public_html का ऑडिट करें (हाल ही में संशोधित .php फ़ाइलें)आपको इनमें से किसी एक बिल्ड पर या उससे ऊपर होना चाहिए: