Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cpanel-cve-2026-41940-fix — One-shot rilevamento e remediation per server cPanel/WHM compromessi tramite CVE-2026-41940, inclusi controlli IOC, pulizia malware, blocco C2 e applicazione delle patch. | Kitploit
Strumenti/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàAudit di ConfigurazioneSicurezza di ReteAnalisi MalwareDigital ForensicsRilevamento IntrusioniRisposta agli Incidenti
GitHub
shahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

One-shot rilevamento e remediation per server cPanel/WHM compromessi tramite CVE-2026-41940, inclusi controlli IOC, pulizia malware, blocco C2 e applicazione delle patch.

Vedi Repository
53 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

fix-cpanel-cve-2026-41940

Rilevamento e bonifica in un colpo solo per server cPanel/WHM compromessi tramite CVE-2026-41940 e la campagna botnet nuclear.x86.

Bash License CVE Status


Di cosa si tratta

Il 28 aprile 2026, cPanel ha divulgato una vulnerabilità di bypass dell'autenticazione pre-autenticazione (CVE-2026-41940, CVSS 9.8) che interessa tutte le versioni supportate di cPanel & WHM successive alla 11.40. Una singola richiesta HTTP alla porta 2087 consente a un attaccante non autenticato di iniettare una sessione user=root e accedere direttamente a WHM.

Lo sfruttamento è stato osservato in natura almeno dal 23 febbraio 2026 — sei settimane prima del rilascio della patch. La campagna che abbiamo ripulito su più server installa un botnet Linux chiamato nuclear.x86 insieme a un crypto-miner basato su XMRig.

Questo repository contiene un singolo script Bash che:

  • Rileva se il tuo server è vulnerabile (controllo della build cPanel)
  • Rileva se il tuo server è già compromesso (11 controlli IOC)
  • Esegue la bonifica in sicurezza — termina i malware, blocca gli IP C2, elimina le sessioni contraffatte, riavvia cpsrvd
  • Applica la patch a cPanel/WHM tramite /scripts/upcp --force
  • Genera un report forense e conserva le prove

È progettato per provider di hosting, sysadmin e rivenditori cPanel che devono effettuare un triage rapido su una flotta di server.


⚠️ Prima di eseguire qualsiasi cosa

Se wget o curl restituiscono Killed quando provi a scaricare file, il malware è ancora in esecuzione — nuclear.x86 termina attivamente gli strumenti di download per impedire la pulizia. Esegui prima il passaggio di kill (lo script lo fa per te in modalità --fix).

Se non riesci a scaricare questo script per questo motivo, copialo e incollalo via SSH dal tuo laptop, oppure usa scp.


Installazione

root@kitploit:~
# Come root, sul server cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Oppure con curl:

root@kitploit:~
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Comando singolo (prima esamina lo script, poi eseguilo):

root@kitploit:~
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# Dopo averlo esaminato, eseguilo:
./fix-cpanel-cve-2026-41940.sh

Verifica prima di eseguire. Questo script viene eseguito come root e modifica lo stato del sistema. Aprilo e leggilo prima. Non convogliare script casuali da internet direttamente in bash.


Utilizzo

Tre modalità

root@kitploit:~
# 1. Solo scansione (predefinita, nessuna modifica — sempre sicura da eseguire)
./fix-cpanel-cve-2026-41940.sh

# 2. Scansione + bonifica, con richiesta di conferma per ogni azione distruttiva
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Auto completa: fix + aggiornamento cPanel + pulizia cache + hardening leggero
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Non presidiata (nessuna richiesta — per cron, jump-box, script di flotta)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Aiuto
./fix-cpanel-cve-2026-41940.sh --help

Codici di uscita

CodiceSignificato
0Pulito — nessun IOC rilevato
2Indicatori di compromissione rilevati (esamina il report)
1 / altroErrore pre-volo (non root, non un server cPanel, ecc.)

Posizioni di output

  • Log: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Report: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Backup delle prove: /root/cve-cleanup-backup-<TIMESTAMP>/

Cosa controlla (fase di scansione)

#ControlloCosa rileva
1Build cPanel vs release patchateHost vulnerabili (elenca tutte le 6 build patchate)
2Processi in esecuzionenuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Connessioni di rete attiveI tre IP C2 noti + porte dei mining-pool
4File di cronologia shellComandi IOC in bash_history / zsh_history
5Integrità del firewallIl passo di sabotaggio iptables -F
6Directory raw delle sessioni cPanelFile di sessione contraffatti user=root
7/tmp, /var/tmp, /dev/shmEseguibili depositati di recente
8Voci cronPersistenza (di sistema + per utente)
9File authorized_keysNuove chiavi SSH — audit in sola lettura
10Log di accesso cPanelFirme di exploit Go-http-client / python-requests
11Binari criticiwget / curl / ls / ps manomessi (mtime + verifica RPM)

Cosa fa (fase fix / auto)

  • Termina i processi malware noti (dopo aver catturato PID, cmdline, percorso exe)
  • Blocca gli IP C2 noti in CSF se presente, altrimenti iptables (e rende persistenti le regole)
  • Elimina /var/cpanel/sessions/raw/* (con backup tar.gz prima)
  • Riavvia cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Applica la patch a cPanel tramite /scripts/upcp --force (solo in --auto)
  • Pulisce le cache del gestore pacchetti, la cache DNS BIND (rndc flush), i vecchi log journal
  • Rafforza abilitando CSF LF_INTEGRITY se disponibile

Cosa deliberatamente NON fa

Queste azioni causerebbero più danni che benefici se eseguite in modalità non presidiata via SSH, quindi finiscono nel report delle azioni manuali:

  • ❌ Ruotare le chiavi SSH (ti bloccherebbe fuori dalla stessa macchina su cui lo stai eseguendo)
  • ❌ Ruotare le password cPanel / MySQL / email (lo script non può aggiornare tutte le configurazioni dipendenti)
  • ❌ Ripristinare i dati dal backup (solo tu conosci il tuo ultimo punto di ripristino noto-buono)
  • ❌ Eliminare file arbitrari in /home/*/public_html
  • ❌ Eliminare in massa le voci cron

Utilizzo su flotta

Per eseguire la scansione su molti server da una jump-box:

root@kitploit:~
mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Poi cerca nei report:

root@kitploit:~
grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Azioni manuali che devi comunque eseguire dopo aver lanciato lo script

Lo script elencherà queste azioni nel suo report. Nessuna di esse può essere automatizzata in sicurezza.

  1. Ruota ogni password Linux locale (l'attaccante ha /etc/shadow)
  2. Ruota le password cPanel + rivenditore da WHM
  3. Ruota ogni password MySQL/database e aggiorna wp-config.php, .env, config.php, ecc.
  4. Ruota la password di ogni account email
  5. Ruota ogni token API (cPanel, WHM, terze parti)
  6. Rigenera le chiavi SSH per root e per qualsiasi utente IT — e rimuovi la vecchia chiave pubblica da GitHub / GitLab / Bitbucket / CI / target di deployment
  7. Controlla /home/*/public_html per web-shell (file .php modificati di recente)
  8. Controlla inoltri email / account FTP / job cron di cPanel per backdoor
  9. Ripristina i dati da un backup effettuato prima del primo timestamp IOC (a livello di settore, intorno al 23 febbraio 2026)
  10. Comunica ai clienti interessati di ruotare la loro password cPanel ovunque l'abbiano riutilizzata

Versioni cPanel / WHM patchate

Devi essere su una di queste build o superiore:

TrackBuild patchata
110.0.x11.110.0.97
118.0.x11.118.0.63
126.0.x11.126.0.54
132.0.x11.132.0.29
134.0.x11.134.0.20
136.0.x11.136.0.5
WP²11.136.1.7

Controlla la tua con /usr/local/cpanel/cpanel -V.


Indicatori di compromissione (IOC)

TipoIndicatore
IP87.121.84.78 (drop di nuclear.x86)
IP45.148.120.23 (drop alternativo di nuclear.x86)
IP31.57.109.131 (script miner)
Filenuclear.x86 (ELF derivato da Mirai)
Processonuclear.x86 xd
Script4thepool_miner.sh
User-AgentGo-http-client/1.1 che colpisce la porta 2087
User-Agentpython-requests/* che colpisce la porta 2087
PatternNuovo file in /var/cpanel/sessions/raw/ contenente user=root senza login riuscito corrispondente in login_log
PatternRegole iptables vuote / svuotate

FAQ

È sicuro eseguirlo su un server sano? Sì. La modalità predefinita è solo scansione e non apporta modifiche. Le modalità fix e auto sono idempotenti.

Causerà tempi di inattività? --fix causa una breve interruzione di WHM/cPanel quando riavvia cpsrvd (~10 secondi). --auto esegue /scripts/upcp --force che può richiedere 10–30 minuti — i siti web restano attivi durante questo periodo, ma WHM è brevemente non disponibile alla fine.

La mia versione di cPanel non è nell'elenco delle patchate — sono al sicuro? Se sei su un track precedente alla 110.0.x, sei su una versione a fine vita. cPanel non rilascerà una patch. Tratta l'host come compromesso finché non viene dimostrato il contrario e aggiorna con urgenza.

Lo script dice Killed quando prova a fare qualsiasi cosa. È nuclear.x86 che termina attivamente i tuoi strumenti. Esegui prima manualmente il passaggio di kill:

root@kitploit:~
pkill -9 -f nuclear.x86

Poi rilancia lo script.

Funziona su AlmaLinux / Rocky / CloudLinux / CentOS? Sì — tutte le piattaforme cPanel standard. Testato su AlmaLinux 8, Rocky 9, CloudLinux 7+.

Toccherà i siti web dei miei clienti? No. Lo script non modifica nulla in /home/*/public_html. Interviene solo sulla configurazione a livello di sistema operativo, sulle sessioni cPanel, sulle regole del firewall e sui processi noti come dannosi.


Contributi

PR benvenuti — in particolare per:

  • IOC aggiuntivi (nuovi IP C2, nuovi nomi di malware) osservati in natura
  • Ottimizzazioni di hardening specifiche per sistema operativo
  • Traduzioni dell'output del report

Per favore non aggiungere nulla che ruoti automaticamente le credenziali o elimini dati utente — mantenere ristretta la superficie distruttiva è intenzionale.


Licenza

MIT. Usalo, fai un fork, integralo nei tuoi strumenti. L'attribuzione è apprezzata ma non richiesta.


Crediti

Realizzato da WHMCSPilot.com — SM.

Crediti per la ricerca sulla vulnerabilità: team di sicurezza cPanel, watchTowr Labs, Rapid7, KnownHost e la più ampia community di hosting che ha condiviso gli IOC mentre la campagna si sviluppava.


Disclaimer

Questo script è fornito così com'è, senza garanzia. È uno strumento di triage di prima risposta — non un sostituto di un intervento completo di incident response. Se gestisci PII, dati di pagamento o altri dati regolamentati, consulta il tuo DPO e una società di IR qualificata prima di dichiarare pulita una macchina compromessa.

Se un server è stato attivamente compromesso, la strada più sicura è sempre ricostruire da un backup noto-buono, non pulire sul posto.

Scarica lo strumento