
Questo è lo script di controllo dell'ufficio fornito da cPanel per tutti gli utenti che utilizzano cPanel
ioc_checksessions_files.sh è uno script di rilevamento fornito da cPanel, citato nell'avviso di sicurezza ufficiale di cPanel:
Sicurezza: CVE-2026-41940 - Aggiornamento di Sicurezza cPanel & WHM / WP2 del 28/04/2026
Lo script viene utilizzato per analizzare i file di sessione di cPanel/WHM alla ricerca di indicatori di compromissione (IOC) sospetti, tentativi di sfruttamento falliti e artefatti di sfruttamento confermati correlati a CVE-2026-41940.
CVE-2026-41940 è un problema di bypass dell'autenticazione che interessa il software cPanel, incluso DNSOnly e WP2. L'avviso raccomanda una patch immediata e fornisce questo script di rilevamento per aiutare gli amministratori a identificare possibili indicatori di compromissione all'interno dei file di sessione.
Questo script è utile per:
Questo script di rilevamento si basa sullo strumento fornito da cPanel nel suo avviso ufficiale:
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026
Secondo il registro delle modifiche dell'avviso cPanel:
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
Gli amministratori dovrebbero sempre verificare di utilizzare la versione più recente dello script dall'avviso ufficiale di cPanel prima di eseguirlo in produzione.
Lo script controlla i file di sessione situati nella directory delle sessioni di cPanel e identifica pattern sospetti come:
cp_security_token iniettatibadpass combinata con marcatori di autenticazione anomalitoken_deniedEsegui lo script usando Bash:
/bin/bash ./ioc_checksessions_files.sh
Potrebbero essere disponibili flag opzionali a seconda della versione dello script fornita da cPanel:
/bin/bash ./ioc_checksessions_files.sh --help
Le opzioni comuni mostrate nello script dell'avviso includono:
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h
Dopo l'esecuzione, lo script genera un riepilogo della scansione simile all'esempio seguente:
=================================================================
SCAN SUMMARY
=================================================================
CRITICAL findings: 1
WARNING findings: 0
ATTEMPT findings: 1
INFO findings: 0
Total : 2
-----------------------------------------------------------------
=================================================================
SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Findings:
[ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Findings:
[CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)
| Gravità | Descrizione |
|---|---|
CRITICAL | Indica un artefatto di sfruttamento confermato o altamente sospetto che richiede un'azione immediata. |
WARNING | Indica comportamento sospetto o indicatori deboli che dovrebbero essere ulteriormente esaminati. |
ATTEMPT | Indica un tentativo di sfruttamento fallito o un pattern di richiesta sospetto. |
INFO | Fornisce riscontri informativi che possono aiutare con l'indagine o la correlazione. |
Se vengono rilevati indicatori di compromissione, lo script potrebbe mostrare un avviso simile a:
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED
Quando appare questo avviso, tratta il sistema come potenzialmente compromesso finché non viene verificato diversamente.
Se vengono identificati riscontri CRITICAL, esegui le seguenti azioni immediatamente:
root e tutti gli utenti WHM./var/log/wtmp e i log di accesso WHM per accessi non autorizzati.Prima di fare affidamento solo sui risultati del rilevamento IOC, gli amministratori dovrebbero assicurarsi che i sistemi cPanel/WHM o WP2 interessati siano aggiornati con la patch secondo l'avviso ufficiale di cPanel.
I comandi di verifica raccomandati dall'avviso includono:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
Se un server è bloccato su una versione specifica di cPanel o gli aggiornamenti automatici sono disabilitati, gli amministratori dovrebbero verificare manualmente che il server sia stato aggiornato a una versione con patch.
I team di sicurezza dovrebbero esaminare le seguenti posizioni durante l'indagine:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
Durante l'indagine, esamina quanto segue:
Questo README ha lo scopo di documentare l'utilizzo dello script di rilevamento fornito da cPanel per il monitoraggio di sicurezza difensivo, la risposta agli incidenti e l'amministrazione di sistema autorizzata.
Utilizza questo script solo su sistemi in cui hai l'autorizzazione esplicita a svolgere attività di indagine sulla sicurezza.
Fai sempre riferimento all'avviso ufficiale di cPanel per le istruzioni più recenti, le versioni con patch, le mitigazioni e gli aggiornamenti dello script.