
Uno script security-remediation.sh per CVE-2026-41940 (cPanel), CVE-2026-31431 (kernel "Copy Fail"), CSF, pulizia opzionale di domini/proxy e hardening opzionale dell'operatore.
Un unico security-remediation.sh per CVE-2026-41940 (cPanel), CVE-2026-31431 (kernel "Copy Fail"), CSF, pulizia opzionale di domini/proxy e hardening opzionale dell'operatore.
Manutentore: Aria Jahangiri Far
git clone https://github.com/MrAriaNet/cPanel-Fix.git
cd cPanel-Fix
chmod +x security-remediation.sh
sudo ./security-remediation.sh # solo valutazione
sudo ./security-remediation.sh --fix-all # cPanel + kernel + unione porte pannello CSF
Pubblica come nuovo repository sotto il tuo account (es. https://github.com/MrAriaNet/cPanel-Fix) con git init, git add, git commit, .
git push| Flag | Cosa fa |
|---|---|
| (predefinito) | Valuta versione CVE/cPanel, CSF TCP_IN, kernel algif_aead |
--fix-cpanel | upcp --force, riavvia cpsrvd, svuota sessione raw/cache/preauth |
--purge-cpanel-sessions | Solo svuotamento sessione + riavvio |
--fix-kernel | Blacklist modprobe + scarica algif_aead |
--fix-csf | Unisce 2083,2087,2095,2096 in TCP_IN, csf -r |
--csf-strip-panel-ports | Rimuove il set di porte di blocco da TCP_IN (non con --fix-csf) |
--extra-hardening-csf | csf.conf aggressivo + TCP_IN fisso + csf -r / csf -ra (non con --fix-csf) |
--list-domains | Stampa /etc/userdomains (utente<TAB>dominio); --domain-list-output=/percorso opzionale |
--remove-service-subdomains | proxydomains + servicedomains remove per riga |
--extra-hardening | rpcbind disattivato, flag UI Terminale WHM, modifiche whmapi1, compilers off |
--fix-all | Solo --fix-cpanel + --fix-kernel + --fix-csf |
-y / --non-interactive · --dry-run | Ovvi |
Conflitti: lo script termina se combini --fix-csf con --csf-strip-panel-ports o --extra-hardening-csf.
cpanel -V con le build minime integrate per riga da l'avviso; livelli sconosciuti → solo avviso./etc/csf/csf.conf (TCP_IN tra virgolette); i backup usano timestamp .bak..algif_aead secondo Copy Fail; la vera soluzione = pacchetto kernel corretto.--extra-hardening-csf sovrascrive TCP_IN con un elenco breve - aspettati nessuna 2087 / app personalizzate a meno che non modifichi lo script../security-remediation.sh --fix-kernel --dry-run
./security-remediation.sh --list-domains --domain-list-output=/root/domains.tsv
./security-remediation.sh --remove-service-subdomains
./security-remediation.sh --extra-hardening
Usa ioc_checksessions_files.sh di cPanel dalla loro pagina CVE; esamina /var/cpanel/sessions e i log di accesso.
Ripristina csf.conf / csf.conf.bak.*, rimuovi il drop-in modprobe dopo un kernel corretto, segui la policy cPanel se devi ripristinare upcp.
Saeed Yavari (@iSaeedYavari) - contesto e checklist di hardening riflessi in --extra-hardening / --extra-hardening-csf.
Usa solo su sistemi che amministri o per cui sei autorizzato a fare test.
© Aria Jahangiri Far - github.com/MrAriaNet