Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/sebinxavi/cve-checker-2026
Scanner di VulnerabilitàAnalisi delle VulnerabilitàAudit di ConfigurazioneInformatica ForenseRisposta agli IncidentiAnalisi dei Log
GitHubsebinxavi/cve-checker-2026

cve-checker-2026

Multi-OS vulnerability checker per CVE-2026-31431 (kernel Linux) e CVE-2026-41940 (cPanel)

Vedi Repository
113 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE Checker 2026

Scanner di vulnerabilità multi-OS per:

  • CVE-2026-31431 — difetto del kernel Linux crypto/algif_aead
  • CVE-2026-41940 — bypass dell'autenticazione cPanel & WHM (CVSS 9.8)

Sistemi Operativi Supportati

FamigliaDistribuzioni
DebianUbuntu, Debian, Linux Mint, Pop!_OS
RHELRHEL, CentOS, AlmaLinux, Rocky Linux, Oracle Linux, CloudLinux, Fedora, Amazon Linux
SUSESLES, openSUSE

Avvio Rapido (comando singolo)

Esegui direttamente da GitHub:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | sudo bash

Oppure scarica ed esegui (consigliato per una revisione preliminare):

root@kitploit:~
curl -fsSL -o cve_check_2026.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh
chmod +x cve_check_2026.sh
sudo ./cve_check_2026.sh

Cosa Controlla

CVE-2026-31431 (kernel Linux)

  • Versione del kernel e configurazione di build
  • Stato di caricamento del modulo algif_aead / af_alg
  • Stato della blacklist dei moduli
  • Patch disponibili tramite apt, dnf, yum, zypper
  • Stato del livepatch KernelCare (dove applicabile)

CVE-2026-41940 (cPanel)

  • Rilevamento della versione di cPanel & WHM
  • Confronto con le versioni patchate
  • Stato del servizio cpsrvd
  • Porte esposte (2082, 2083, 2086, 2087, 2095, 2096)
  • Attività recente dei file di sessione (indicatore IoC)
  • Verifica dell'integrità RPM di cPanel

Output

FileScopo
/var/log/cve_check_2026_<timestamp>.logLog di debug completo
/var/log/cve_check_2026_<timestamp>.report.txtRiepilogo esecutivo

Ripiega su /tmp/ se /var/log non è scrivibile.

Codici di Uscita

CodiceSignificato
0Tutto a posto o non applicabile
1Errore dello script (non root, strumenti mancanti)
2Almeno una CVE confermata vulnerabile

Utile per l'automazione e l'integrazione con il monitoraggio.

Legenda degli Stati

StatoSignificato
SAFEPatch confermata
LIKELY_SAFEProbabilmente sicuro; non confermato nel changelog
MITIGATEDWorkaround applicato (es. blacklist del modulo)
VULNERABLEPatch disponibile, non applicata
VULNERABLE_EOLVersione a fine vita, nessun percorso di patch
NOT_APPLICABLESoftware non installato
UNKNOWNImpossibile determinare automaticamente

CVE-2026-41940 — Controllo Sessioni

Per i server cPanel, è disponibile uno script complementare per verificare i file di sessione attivi alla ricerca di segni di sfruttamento della CVE-2026-41940.

Cosa fa

Analizza tutti i file in /var/cpanel/sessions/raw/ e classifica ogni sessione in uno dei tre gruppi:

RisultatoSignificato
LEGITIMATEAccesso reale tramite handle_form_login, passwd o api_token
SUSPICIOUSPayload di attacco (badpass) rilevato — nessun accesso riuscito
COMPROMISEDPayload di attacco con risposta HTTP 200 nel log di accesso — root è stata compromessa

Eseguilo

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh | sudo bash

Oppure scaricalo prima:

root@kitploit:~
curl -fsSL -o cpanel_session_checker.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh
chmod +x cpanel_session_checker.sh
sudo ./cpanel_session_checker.sh

Cosa fare in base al risultato

Se vengono trovate sessioni COMPROMISED:

  1. Isola immediatamente il server
  2. Crea uno snapshot del disco per la forensica prima di qualsiasi pulizia
  3. Ruota tutte le password e le chiavi SSH
  4. Controlla /tmp, cron e ~/.ssh/authorized_keys per malware
  5. Notifica i clienti ospitati

Il server compromesso non può essere considerato affidabile — migra tutti gli account cPanel su un server pulito appena provisionato:

root@kitploit:~
# Sul server compromesso — elenca tutti gli account
/usr/local/cpanel/bin/whmapi1 listaccts | grep 'user:'

# Impacchetta ogni account per la migrazione
/scripts/pkgacct <username> /backup
root@kitploit:~
# Sul server pulito — ripristina ogni account
/scripts/restorepkg /backup/cpmove-<username>.tar.gz

In alternativa usa WHM >> Strumento di Trasferimento >> Copia Più Account da un Altro Server per una migrazione di massa con piena fedeltà.

Dopo la migrazione: aggiorna il DNS per puntare i domini al nuovo IP del server, verifica che tutti i siti vengano caricati, quindi dismetti o reimmagina il server compromesso.

Se vengono trovate solo sessioni SUSPICIOUS (tutte bloccate):

  1. Conferma che cPanel sia patchato: /scripts/upcp --force
  2. Cancella tutte le sessioni: rm -f /var/cpanel/sessions/raw/*

CVE-2026-41940 — Reset Massivo Password cPanel

Dopo un attacco (anche se bloccato), si consiglia di ruotare tutte le password degli account cPanel come precauzione. È disponibile uno script dedicato per il reset massivo di tutte le password degli account cPanel e il loro salvataggio in un file CSV sicuro.

Cosa fa

  • Recupera tutti gli account cPanel tramite whmapi1
  • Genera una password casuale crittograficamente sicura di 24 caratteri per ogni account
  • Reimposta le password tramite API WHM (salta le password MySQL)
  • Salva tutte le nuove credenziali in /root/cpanel_new_passwords_<timestamp>.csv (modalità 600)
  • Registra tutta l'attività in /root/cpanel_passwd_reset_<timestamp>.log

Eseguilo

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_mass_passwd_reset.sh | sudo bash

Dopo aver consegnato in modo sicuro le nuove password ai titolari degli account, elimina il CSV:

root@kitploit:~
shred -u /root/cpanel_new_passwords_*.csv

Guida alla Remediation

CVE-2026-41940 — cPanel & WHM

Aggiorna cPanel alla build patchata per il tuo ramo:

RamoBuild Minima
110.x11.110.0.97
118.x11.118.0.63
126.x11.126.0.54
132.x11.132.0.29
134.x11.134.0.20
136.x11.136.0.5
root@kitploit:~
/scripts/upcp --force
/scripts/restartsrv_cpsrvd

CVE-2026-31431 — Kernel Linux

Server standard (non-cPanel)

Debian / Ubuntu:

root@kitploit:~
apt update && apt upgrade -y && reboot

RHEL / AlmaLinux / CloudLinux:

root@kitploit:~
dnf update kernel -y && reboot
# oppure
yum update kernel -y && reboot

Con KernelCare (nessun riavvio richiesto):

root@kitploit:~
kcarectl --update

Server cPanel (Ubuntu)

Avvertenza: Non eseguire apt upgrade -y su un server cPanel — potrebbe aggiornare pacchetti gestiti da cPanel (Apache, PHP, MySQL) e rompere i servizi.

Aggiorna solo il pacchetto del kernel:

root@kitploit:~
apt-get install --only-upgrade linux-image-generic linux-headers-generic linux-generic
reboot

Verifica dopo il riavvio:

root@kitploit:~
uname -r

Server cPanel su AWS EC2 (Ubuntu)

Le istanze AWS EC2 usano un pacchetto kernel diverso (linux-aws) — i nomi dei pacchetti generici non aggiorneranno il kernel in esecuzione:

root@kitploit:~
apt update && apt install --only-upgrade -y \
    linux-aws \
    linux-image-aws \
    linux-headers-aws && \
echo "" && \
echo "In esecuzione attualmente : $(uname -r)" && \
echo "Si avvierà al prossimo boot: $(ls /boot/vmlinuz-* | sort -V | tail -1 | sed 's|/boot/vmlinuz-||')"

Conferma il kernel mostrato per il prossimo avvio, quindi riavvia:

root@kitploit:~
reboot

Mitigazione temporanea (se il riavvio immediato non è possibile)

Metti in blacklist il modulo vulnerabile per impedirne il caricamento:

root@kitploit:~
echo "blacklist algif_aead" >> /etc/modprobe.d/disable-algif-aead.conf
echo "blacklist af_alg"     >> /etc/modprobe.d/disable-algif-aead.conf
update-initramfs -u   # Debian/Ubuntu
# oppure
dracut --force        # famiglia RHEL

Esegui nuovamente il checker per confermare che lo stato cambi in MITIGATED. Applica la patch del kernel alla prossima finestra di manutenzione.


Esempi di Automazione

Cron — controllo settimanale con avvisi via email

root@kitploit:~
sudo tee /etc/cron.weekly/cve-check-2026 > /dev/null <<'EOF'
#!/bin/bash
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash
if [[ $? -eq 2 ]]; then
    REPORT=$(ls -t /var/log/cve_check_2026_*.report.txt | head -1)
    mail -s "[CVE ALERT] $(hostname) vulnerable" [email protected] < "${REPORT}"
fi
EOF
sudo chmod +x /etc/cron.weekly/cve-check-2026

SSH — fan-out su più server

root@kitploit:~
for host in server1 server2 server3; do
    ssh root@${host} "curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash" \
        > "report_${host}_$(date +%F).txt" &
done
wait

Avviso di Sicurezza

Questo script è sola lettura — ispeziona solo il sistema e scrive file di log. Non:

  • Modifica alcuna configurazione di sistema
  • Installa o rimuove pacchetti
  • Riavvia servizi
  • Reimposta password o credenziali

Rivedi sempre lo script prima di fare il pipe di curl a bash. Visualizza il sorgente su: https://github.com/sebinxavi/cve-checker-2026/blob/main/cve_check_2026.sh

Riferimenti

  • CVE-2026-31431 (NVD)
  • CVE-2026-41940 (NVD)
  • Avviso di Sicurezza cPanel

Licenza

MIT — vedi LICENSE

Autore

Sebin Xavi — sebintech.com

Scarica lo strumento