Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-41940---cPanel-WHM-check — cPanelをご利用中のすべてのユーザー向けにcPanelが提供するオフィスチェックスクリプトです。 | Kitploit
ツール/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
防御ツール脆弱性分析デジタルフォレンジック脅威インテリジェンスインシデントレスポンスログ分析
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

cPanelをご利用中のすべてのユーザー向けにcPanelが提供するオフィスチェックスクリプトです。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
3ヶ月前未レビュー

IOC チェックセッションファイル

概要

ioc_checksessions_files.sh は、cPanel 公式セキュリティアドバイザリで参照されている cPanel 提供の検出スクリプトです。

セキュリティ: CVE-2026-41940 - cPanel & WHM / WP2 セキュリティアップデート 2026年4月28日

このスクリプトは、cPanel/WHM のセッションファイルをスキャンして、CVE-2026-41940 に関連する侵害指標(IOC)の疑わしい兆候、失敗した悪用試行、および確認された悪用の痕跡を検出するために使用されます。

CVE-2026-41940 は、DNSOnly や WP2 を含む cPanel ソフトウェアに影響を与える認証バイパスの問題です。このアドバイザリでは、即時のパッチ適用を推奨し、管理者がセッションファイル内の侵害の可能性がある指標を特定できるようにするための検出スクリプトを提供しています。

このスクリプトは以下の用途に役立ちます:

  • cPanel/WHM 管理者
  • ホスティングプロバイダー
  • SOC アナリスト
  • インシデントレスポンスチーム
  • 悪用の可能性のある活動を調査するシステム管理者

公式アドバイザリの参照

この検出スクリプトは、cPanel が公式アドバイザリで提供したツールに基づいています:

root@kitploit:~
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026

cPanel アドバイザリの変更ログによると:

root@kitploit:~
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.

管理者は、本番環境で実行する前に、常に公式 cPanel アドバイザリから最新バージョンのスクリプトを使用していることを確認する必要があります。


目的

このスクリプトは、cPanel セッションディレクトリ配下にあるセッションファイルをチェックし、以下のような疑わしいパターンを特定します:

  • 不正な形式のセッション行
  • 注入された cp_security_token 値
  • 異常な認証マーカーと組み合わされた badpass セッション発信元
  • token_denied 指標
  • 失敗した悪用試行
  • 確認された悪用の痕跡

使用方法

Bash を使用してスクリプトを実行します:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

cPanel が提供するスクリプトのバージョンによっては、オプションフラグが利用可能な場合があります:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

アドバイザリのスクリプトに示されている一般的なオプションは以下のとおりです:

root@kitploit:~
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h

期待される出力

実行後、スクリプトは以下の例のようなスキャンサマリーを生成します:

root@kitploit:~
=================================================================
                         SCAN SUMMARY
=================================================================
  CRITICAL findings: 1
  WARNING  findings: 0
  ATTEMPT  findings: 1
  INFO     findings: 0
  Total            : 2
-----------------------------------------------------------------
=================================================================
  SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Findings:
    [ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
  SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Findings:
    [CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)

検出結果の重大度の説明

重大度説明
CRITICAL即時の対応が必要な、確認済みまたは非常に疑わしい悪用の痕跡を示します。
WARNINGさらに調査が必要な疑わしい動作または弱い指標を示します。

侵害指標アラート

侵害指標が検出された場合、スクリプトは以下のようなアラートを表示することがあります:

root@kitploit:~
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED

このアラートが表示された場合は、検証が完了するまでシステムが侵害されている可能性があるものとして扱ってください。


即時対応アクション

CRITICAL の検出結果が特定された場合は、直ちに以下のアクションを実行してください:

  1. 影響を受けるすべてのセッションを削除します。
  2. root およびすべての WHM ユーザーのパスワードを強制的にリセットします。
  3. /var/log/wtmp および WHM アクセスログで不正アクセスを監査します。
  4. 永続化メカニズムを確認します。以下を含みます:
    • Cron ジョブ
    • 不正な SSH キー
    • Web シェル
    • バックドア
    • 疑わしいシステムユーザー
    • 変更された起動スクリプトまたはサービス

推奨されるパッチ適用と検証アクション

IOC 検出結果のみに依存する前に、管理者は影響を受ける cPanel/WHM または WP2 システムが公式 cPanel アドバイザリに従ってパッチ適用されていることを確認する必要があります。

アドバイザリで推奨されている検証コマンドは以下のとおりです:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

サーバーが特定の cPanel バージョンに固定されている場合や自動更新が無効になっている場合は、管理者はサーバーがパッチ適用済みバージョンに更新されていることを手動で確認する必要があります。


推奨される調査領域

セキュリティチームは、調査中に以下の場所を確認する必要があります:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

推奨されるログレビュー

調査中は、以下を確認してください:

  • WHM ログインアクティビティ
  • cPanel アクセスログ
  • セッション作成タイムスタンプ
  • ルートレベルのログイン履歴
  • 異常な送信元 IP アドレス
  • 最近変更されたセッションファイル
  • 不正な SSH キーの追加
  • 疑わしい cron エントリ
  • 予期しないシステムユーザー
  • ホストされたアカウント配下の Web シェル指標

重要な注意事項

  • このスクリプトは、CVE-2026-41940 アドバイザリの一部として cPanel によって提供されています。
  • 特に、アドバイザリでは誤検知シナリオに対処するために更新されたスクリプトがリリースされたことが記載されているため、公式 cPanel アドバイザリの最新バージョンのスクリプトを使用してください。
  • IOC 検出はパッチ適用の代わりにはなりません。影響を受ける cPanel/WHM または WP2 システムに最初にパッチを適用し、その後に検出とフォレンジックレビューを実行してください。
  • 必要なセッションファイルとログファイルを読み取れるように、適切な権限でスクリプトを実行してください。
  • フォレンジック分析のために、削除する前に疑わしいセッションファイルのコピーを保存してください。
  • 検出結果を WHM アクセスログ、認証ログ、ネットワークログと相関付けてください。
  • 侵害が確認された場合は、封じ込めと証拠の保存後、アカウントを既知のクリーンなサーバーに移行するか、既知の正常なバックアップからサーバーを再構築することを検討してください。

免責事項

この README は、防御的なセキュリティ監視、インシデントレスポンス、および許可されたシステム管理のみを目的として、cPanel 提供の検出スクリプトの使用方法を文書化することを意図しています。

このスクリプトは、セキュリティ調査活動を実行する明示的な許可があるシステムでのみ使用してください。

最新の手順、パッチ適用済みバージョン、緩和策、およびスクリプトの更新については、常に公式 cPanel アドバイザリを参照してください。

ツールをダウンロード
ATTEMPT
失敗した悪用試行または疑わしいリクエストパターンを示します。
INFO調査や相関付けに役立つ可能性のある情報提供の検出結果を示します。