
cPanel CVE-2026-41940 nuclear.x86 Script di audit di sicurezza e pulizia
Toolkit di sicurezza completo per server cPanel colpiti da CVE-2026-41940 / nuclear.x86. Due script: un audit completo e una pulizia automatica con Imunify360. Funziona sia su server con licenza originale sia con licenza bypass/condivisa.
| Nome | MD Mahfuz Reham |
| Ruolo | Amministratore di Sistema | Specialista di Web Hosting |
| Sito Web | MahfuzReham.Com |
| +8801790614055 | |
| GitHub | github.com/mahfuzreham |
| Dettaglio | Informazioni |
|---|---|
| CVE ID | CVE-2026-41940 |
| Punteggio CVSS | 9.8 — Critico |
| Versioni interessate | Tutte le versioni supportate di cPanel e WHM |
| Exploit | Sfruttato attivamente prima della divulgazione pubblica |
| Malware | nuclear.x86 botnet Linux |
| IP degli attaccanti | 87.121.84.78 · 45.148.120.23 |
wget google.com
# "Killed" দেখালে → nuclear.x86 এখনো চলছে
# স্বাভাবিক download হলে → malware নেই বা আগেই মরেছে
| Script | Funzione | Quando usarlo |
|---|---|---|
cpanel_security_check.sh | Audit completo del server, kill del malware, rotazione delle chiavi SSH | Eseguilo per primo |
imunify360_scan_clean.sh | Scansione di tutti gli account e pulizia delle webshell con Imunify360 | Esegui questo dopo |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Esegui assolutamente come root
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| Controllo | Descrizione |
|---|---|
| 🦠 Processo malware | Rileva e termina il processo nuclear.x86 in esecuzione |
| 🌐 Test wget/curl | Verifica se il malware è attivo |
| 🔌 IP degli attaccanti | Verifica se ci sono connessioni verso gli IP C2 |
| 📜 Scansione cronologia | Cerca firme di attacco nella shell history |
| 📦 Versione cPanel | Controlla l'ultimo aggiornamento e lo stato delle patch |
| 🔓 Porte esposte | Verifica se le porte 2083, 2087, 2095, 2096 sono aperte |
| 🗝️ Chiavi SSH | Audit dell'età delle chiavi private e di authorized_keys |
| ⏰ Cron job | Scansione delle voci cron sospette |
| 🐚 Webshell | Scansione delle shell PHP in public_html |
| 🔐 Binari SUID | Rilevamento di file SUID inattesi |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| Passo | Azione |
|---|---|
| 1 | Controllo dello stato e del servizio Imunify360 |
| 2 | Aggiornamento del database delle firme malware |
| 3 | Scansione completa di tutti gli account cPanel |
| 4 | Scansione dei pattern di webshell CVE-2026-41940 |
| 5 | Pulizia automatica + quarantena |
| 6 | Eliminazione dei file sospetti (con backup) |
| 7 | Attivazione della protezione in tempo reale |
| 8 | Configurazione di un cron di scansione automatica giornaliera |
| 9 | Report riepilogativo completo |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| OS | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| Pannello | cPanel & WHM | cPanel & WHM |
| Accesso | Root SSH | Root SSH |
| Software | — | Imunify360 (con licenza) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← Script 1 log
/root/imunify360_cleanup_TIMESTAMP.log ← Script 2 log
/root/imunify360_report_TIMESTAMP.txt ← Infected files list
/root/webshell_backup/ ← Deleted files backup
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ cpanel_security_check.sh run করুন
☐ imunify360_scan_clean.sh run করুন
☐ cPanel সব account এর password reset করুন
☐ সব FTP / email / MySQL password reset করুন
☐ wp-config.php / .env files update করুন
☐ Email Forwarders এ অজানা forward নেই তো?
☐ Cron Jobs এ অজানা job নেই তো?
☐ FTP Accounts এ অজানা account নেই তো?
☐ GitHub / GitLab থেকে পুরনো SSH key revoke করুন
☐ WordPress admin users এ অজানা user নেই তো?
☐ সব WordPress plugins ও themes update করুন
| OS | Stato |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
Licenza MIT — Libero da usare, condividere e modificare. Per favore, mantieni intatta l'attribuzione dell'autore quando condividi.
⚠️ Condividi questo toolkit con tutti: chiunque abbia un server cPanel potrebbe essere colpito da questa vulnerabilità.
Se questo toolkit ha aiutato a proteggere il tuo server o ti ha fatto risparmiare tempo, considera di sostenere lo sviluppo futuro e la ricerca sulla sicurezza.
🔗 Link per la donazione: https://pay.shurjopayment.com/d21kNExwjP
Il tuo supporto aiuta con: