🔒 cPanel CVE-2026-41940 — Kit di Sicurezza Completo

Toolkit di sicurezza completo per server cPanel colpiti da CVE-2026-41940 / nuclear.x86.
Due script: un audit completo e una pulizia automatica con Imunify360.
Funziona sia su server con licenza originale sia con licenza bypass/condivisa.
👨💻 Autore
⚠️ Panoramica della Vulnerabilità
Come capire se il tuo server è infetto:
wget google.com
# "Killed" দেখালে → nuclear.x86 এখনো চলছে
# স্বাভাবিক download হলে → malware নেই বা আগেই মরেছে
| Script | Funzione | Quando usarlo |
|---|
cpanel_security_check.sh | Audit completo del server, kill del malware, rotazione delle chiavi SSH | Eseguilo per primo |
imunify360_scan_clean.sh | Scansione di tutti gli account e pulizia delle webshell con Imunify360 | Esegui questo dopo |
⚡ Avvio Rapido — esegui entrambi insieme
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Esegui assolutamente come root
🔍 Script 1 — cpanel_security_check.sh
Esegui:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
Cosa controlla:
Pulizia automatica:
- Kill del processo nuclear.x86
- Rotazione delle chiavi SSH (con backup)
- Aggiornamento di cPanel (
/scripts/upcp --force)
🛡️ Script 2 — imunify360_scan_clean.sh
Esegui:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
Cosa fa:
Pattern di nomi file webshell che cerca:
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
Pattern di codice webshell:
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
📋 Requisiti
Se Imunify360 non è installato, installalo:
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
📁 File di Output
/root/cpanel_security_audit_TIMESTAMP.log ← Script 1 log
/root/imunify360_cleanup_TIMESTAMP.log ← Script 2 log
/root/imunify360_report_TIMESTAMP.txt ← Infected files list
/root/webshell_backup/ ← Deleted files backup
🚨 Comandi Manuali di Emergenza
Kill del malware:
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
Blocca le porte cPanel (finché la patch non è disponibile):
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
Aggiorna cPanel:
Arresta i servizi cPanel:
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
✅ Checklist di Pulizia
☐ cpanel_security_check.sh run করুন
☐ imunify360_scan_clean.sh run করুন
☐ cPanel সব account এর password reset করুন
☐ সব FTP / email / MySQL password reset করুন
☐ wp-config.php / .env files update করুন
☐ Email Forwarders এ অজানা forward নেই তো?
☐ Cron Jobs এ অজানা job নেই তো?
☐ FTP Accounts এ অজানা account নেই তো?
☐ GitHub / GitLab থেকে পুরনো SSH key revoke করুন
☐ WordPress admin users এ অজানা user নেই তো?
☐ সব WordPress plugins ও themes update করুন
🖥️ Compatibilità
| OS | Stato |
|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) |
📚 Riferimenti
📄 Licenza
Licenza MIT — Libero da usare, condividere e modificare.
Per favore, mantieni intatta l'attribuzione dell'autore quando condividi.
🆘 Supporto
⚠️ Condividi questo toolkit con tutti: chiunque abbia un server cPanel potrebbe essere colpito da questa vulnerabilità.
❤️ Sostieni Questo Progetto
Se questo toolkit ha aiutato a proteggere il tuo server o ti ha fatto risparmiare tempo, considera di sostenere lo sviluppo futuro e la ricerca sulla sicurezza.
☕ Dona / Sostieni
🔗 Link per la donazione:
https://pay.shurjopayment.com/d21kNExwjP
Il tuo supporto aiuta con:
- 🔐 Ricerca sulla sicurezza e analisi del malware
- 🛠️ Manutenzione degli script di sicurezza cPanel
- 🚀 Strumenti comunitari gratuiti per i provider di hosting
- 📚 Pubblicazione di nuovi advisory di sicurezza e correzioni
Ogni contributo aiuta a mantenere i server di hosting più sicuri. Grazie per aver sostenuto il progetto ❤️