Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cpanel-cve-2026-41940-fix — One-shot rilevamento e remediation per server cPanel/WHM compromessi tramite CVE-2026-41940, inclusi controlli IOC, pulizia malware, blocco C2 e applicazione delle patch. | Kitploit
Strumenti/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàAudit di ConfigurazioneSicurezza di ReteAnalisi MalwareDigital ForensicsRilevamento IntrusioniRisposta agli Incidenti
GitHubshahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

One-shot rilevamento e remediation per server cPanel/WHM compromessi tramite CVE-2026-41940, inclusi controlli IOC, pulizia malware, blocco C2 e applicazione delle patch.

Vedi Repository
4235 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

fix-cpanel-cve-2026-41940

Rilevamento e bonifica in un colpo solo per server cPanel/WHM compromessi tramite CVE-2026-41940 e la campagna botnet nuclear.x86.

Bash License CVE Status


Di cosa si tratta

Il 28 aprile 2026, cPanel ha divulgato una vulnerabilità di bypass dell'autenticazione pre-autenticazione (CVE-2026-41940, CVSS 9.8) che interessa tutte le versioni supportate di cPanel & WHM successive alla 11.40. Una singola richiesta HTTP alla porta 2087 consente a un attaccante non autenticato di iniettare una sessione user=root e accedere direttamente a WHM.

Lo sfruttamento è stato osservato in natura almeno dal 23 febbraio 2026 — sei settimane prima del rilascio della patch. La campagna che abbiamo ripulito su più server installa un botnet Linux chiamato nuclear.x86 insieme a un crypto-miner basato su XMRig.

Questo repository contiene un singolo script Bash che:

  • Rileva se il tuo server è vulnerabile (controllo della build cPanel)
  • Rileva se il tuo server è già compromesso (11 controlli IOC)
  • Esegue la bonifica in sicurezza — termina i malware, blocca gli IP C2, elimina le sessioni contraffatte, riavvia cpsrvd
  • Applica la patch a cPanel/WHM tramite /scripts/upcp --force
  • Genera un report forense e conserva le prove

È progettato per provider di hosting, sysadmin e rivenditori cPanel che devono effettuare un triage rapido su una flotta di server.


⚠️ Prima di eseguire qualsiasi cosa

Se wget o curl restituiscono Killed quando provi a scaricare file, il malware è ancora in esecuzione — nuclear.x86 termina attivamente gli strumenti di download per impedire la pulizia. Esegui prima il passaggio di kill (lo script lo fa per te in modalità --fix).

Se non riesci a scaricare questo script per questo motivo, copialo e incollalo via SSH dal tuo laptop, oppure usa scp.


Installazione

# Come root, sul server cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Oppure con curl:

cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Comando singolo (prima esamina lo script, poi eseguilo):

cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# Dopo averlo esaminato, eseguilo:
./fix-cpanel-cve-2026-41940.sh

Verifica prima di eseguire. Questo script viene eseguito come root e modifica lo stato del sistema. Aprilo e leggilo prima. Non convogliare script casuali da internet direttamente in bash.


Utilizzo

Tre modalità

# 1. Solo scansione (predefinita, nessuna modifica — sempre sicura da eseguire)
./fix-cpanel-cve-2026-41940.sh

# 2. Scansione + bonifica, con richiesta di conferma per ogni azione distruttiva
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Auto completa: fix + aggiornamento cPanel + pulizia cache + hardening leggero
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Non presidiata (nessuna richiesta — per cron, jump-box, script di flotta)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Aiuto
./fix-cpanel-cve-2026-41940.sh --help

Codici di uscita

CodiceSignificato
0Pulito — nessun IOC rilevato
2Indicatori di compromissione rilevati (esamina il report)
1 / altroErrore pre-volo (non root, non un server cPanel, ecc.)

Posizioni di output

  • Log: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Report: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Backup delle prove: /root/cve-cleanup-backup-<TIMESTAMP>/

Cosa controlla (fase di scansione)

#ControlloCosa rileva
1Build cPanel vs release patchateHost vulnerabili (elenca tutte le 6 build patchate)
2Processi in esecuzionenuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Connessioni di rete attiveI tre IP C2 noti + porte dei mining-pool
4File di cronologia shellComandi IOC in bash_history / zsh_history
5Integrità del firewallIl passo di sabotaggio iptables -F
6Directory raw delle sessioni cPanelFile di sessione contraffatti user=root
7/tmp, /var/tmp, /dev/shmEseguibili depositati di recente
8Voci cronPersistenza (di sistema + per utente)
9File authorized_keysNuove chiavi SSH — audit in sola lettura
10Log di accesso cPanelFirme di exploit Go-http-client / python-requests
11Binari criticiwget / curl / ls / ps manomessi (mtime + verifica RPM)

Cosa fa (fase fix / auto)

  • Termina i processi malware noti (dopo aver catturato PID, cmdline, percorso exe)
  • Blocca gli IP C2 noti in CSF se presente, altrimenti iptables (e rende persistenti le regole)
  • Elimina /var/cpanel/sessions/raw/* (con backup tar.gz prima)
  • Riavvia cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Applica la patch a cPanel tramite /scripts/upcp --force (solo in --auto)
  • Pulisce le cache del gestore pacchetti, la cache DNS BIND (rndc flush), i vecchi log journal
  • Rafforza abilitando CSF LF_INTEGRITY se disponibile

Cosa deliberatamente NON fa

Queste azioni causerebbero più danni che benefici se eseguite in modalità non presidiata via SSH, quindi finiscono nel report delle azioni manuali:

  • ❌ Ruotare le chiavi SSH (ti bloccherebbe fuori dalla stessa macchina su cui lo stai eseguendo)
  • ❌ Ruotare le password cPanel / MySQL / email (lo script non può aggiornare tutte le configurazioni dipendenti)
  • ❌ Ripristinare i dati dal backup (solo tu conosci il tuo ultimo punto di ripristino noto-buono)
  • ❌ Eliminare file arbitrari in /home/*/public_html
  • ❌ Eliminare in massa le voci cron

Utilizzo su flotta

Per eseguire la scansione su molti server da una jump-box:

mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Poi cerca nei report:

grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Azioni manuali che devi comunque eseguire dopo aver lanciato lo script

Lo script elencherà queste azioni nel suo report. Nessuna di esse può essere automatizzata in sicurezza.

Scarica lo strumento