🔒 cPanel CVE-2026-41940 — 完全なセキュリティツールキット

CVE-2026-41940 / nuclear.x86 に感染した cPanel サーバーのための完全なセキュリティツールキット。
2つのスクリプト — 1つはフル監査、もう1つは Imunify360 による自動クリーンアップ。
オリジナルライセンスと bypass / 共有ライセンス — どちらのサーバーでも動作します。
👨💻 作者
⚠️ 脆弱性の概要
サーバーが感染しているかどうかの確認方法:
wget google.com
# "Killed" と表示されたら → nuclear.x86 はまだ実行中
# 正常にダウンロードされたら → マルウェアは存在しないか、すでに停止済み
📦 このツールキットの内容
| スクリプト | 機能 | 使用タイミング |
|---|
cpanel_security_check.sh | サーバー全体の監査、マルウェア削除、SSH キー交換 | 最初にこれを実行してください |
imunify360_scan_clean.sh | Imunify360 で全アカウントをスキャンし、Web シェルをクリーンアップ | 次にこれを実行してください |
⚡ クイックスタート — 2つをまとめて実行
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ 必ず root で実行してください
🔍 スクリプト 1 — cpanel_security_check.sh
実行方法:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
チェック内容:
自動クリーンアップ:
- nuclear.x86 プロセスの停止
- SSH キーの交換(バックアップ付き)
- cPanel の更新(
/scripts/upcp --force)
🛡️ スクリプト 2 — imunify360_scan_clean.sh
実行方法:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
機能:
検索する Web シェルのファイル名パターン:
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
Web シェルのコードパターン:
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
📋 要件
Imunify360 がない場合のインストール:
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
📁 出力ファイル
/root/cpanel_security_audit_TIMESTAMP.log ← スクリプト1のログ
/root/imunify360_cleanup_TIMESTAMP.log ← スクリプト2のログ
/root/imunify360_report_TIMESTAMP.txt ← 感染ファイルのリスト
/root/webshell_backup/ ← 削除ファイルのバックアップ
🚨 緊急時の手動コマンド
マルウェアの停止:
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
cPanel ポートのブロック(パッチ適用まで):
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
cPanel の更新:
cPanel サービスの停止:
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
✅ クリーンアップチェックリスト
☐ cpanel_security_check.sh を実行
☐ imunify360_scan_clean.sh を実行
☐ cPanel の全アカウントのパスワードをリセット
☐ すべての FTP / メール / MySQL のパスワードをリセット
☐ wp-config.php / .env ファイルを更新
☐ メールフォワーダーに不明な転送先がないか確認
☐ Cron ジョブに不明なジョブがないか確認
☐ FTP アカウントに不明なアカウントがないか確認
☐ GitHub / GitLab から古い SSH キーを失効させる
☐ WordPress 管理者ユーザーに不明なユーザーがいないか確認
☐ すべての WordPress プラグインとテーマを更新
🖥️ 互換性
| OS | 状態 |
|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) |
📚 参考
📄 ライセンス
MIT ライセンス — 自由に使用、共有、変更が可能です。
共有する際は作者のクレジットを必ず維持してください。
🆘 サポート
⚠️ このツールキットをみんなと共有してください — cPanel サーバーをお持ちの方は誰でもこの脆弱性の影響を受ける可能性があります。
❤️ このプロジェクトをサポート
このツールキットがサーバーのセキュリティ強化に役立った場合、または時間を節約できた場合は、今後の開発とセキュリティ研究へのサポートをご検討ください。
☕ 寄付 / サポート
🔗 寄付リンク:
https://pay.shurjopayment.com/d21kNExwjP
あなたのサポートは以下の活動に役立ちます:
- 🔐 セキュリティ研究とマルウェア解析
- 🛠️ cPanel セキュリティスクリプトのメンテナンス
- 🚀 ホスティング事業者向けの無料コミュニティツール
- 📚 新しいセキュリティアドバイザリと修正の公開
すべてのご寄付がホスティングサーバーの安全性向上に役立ちます。プロジェクトへのサポートに感謝します ❤️