CVE-2026-41940 / nuclear.x86 に感染した cPanel サーバーのための完全なセキュリティツールキット。 2つのスクリプト — 1つはフル監査、もう1つは Imunify360 による自動クリーンアップ。 オリジナルライセンスと bypass / 共有ライセンス — どちらのサーバーでも動作します。
| 名前 | MD Mahfuz Reham |
| 役割 | システム管理者 | Webホスティングスペシャリスト |
| ウェブサイト | MahfuzReham.Com |
| +8801790614055 | |
| GitHub | github.com/mahfuzreham |
| 詳細 | 情報 |
|---|---|
| CVE ID | CVE-2026-41940 |
| CVSS スコア | 9.8 — クリティカル |
| 影響を受ける対象 | サポートされているすべての cPanel & WHM バージョン |
| 悪用状況 | 公開前に積極的に悪用されていた |
| マルウェア | nuclear.x86 Linux ボットネット |
| 攻撃者 IP | 87.121.84.78 · 45.148.120.23 |
wget google.com
# "Killed" と表示されたら → nuclear.x86 はまだ実行中
# 正常にダウンロードされたら → マルウェアは存在しないか、すでに停止済み
| スクリプト | 機能 | 使用タイミング |
|---|---|---|
cpanel_security_check.sh | サーバー全体の監査、マルウェア削除、SSH キー交換 | 最初にこれを実行してください |
imunify360_scan_clean.sh | Imunify360 で全アカウントをスキャンし、Web シェルをクリーンアップ | 次にこれを実行してください |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ 必ず root で実行してください
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| チェック | 説明 |
|---|---|
| 🦠 マルウェアプロセス | 実行中の nuclear.x86 プロセスを検出して停止 |
| 🌐 wget/curl テスト | マルウェアがアクティブかどうかを確認 |
| 🔌 攻撃者 IP | C2 IP への接続があるかどうか |
| 📜 履歴スキャン | シェル履歴から攻撃シグネチャを探す |
| 📦 cPanel バージョン | 最終更新日とパッチ状態の確認 |
| 🔓 ポート公開 | 2083、2087、2095、2096 が開放されているか |
| 🗝️ SSH キー | 秘密鍵の経過期間と authorized_keys の監査 |
| ⏰ Cron ジョブ | 不審な cron エントリのスキャン |
| 🐚 Web シェル | public_html 内の PHP シェルをスキャン |
| 🔐 SUID バイナリ | 予期しない SUID ファイルの検出 |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| 手順 | 内容 |
|---|---|
| 1 | Imunify360 のステータスとサービス確認 |
| 2 | マルウェアシグネチャデータベースの更新 |
| 3 | 全 cPanel アカウントのフルスキャン |
| 4 | CVE-2026-41940 の Web シェルパターンスキャン |
| 5 | 自動クリーンアップ + 隔離 |
| 6 | 不審なファイルの削除(バックアップ付き) |
| 7 | リアルタイム保護の有効化 |
| 8 | 毎日の自動スキャン cron の設定 |
| 9 | 完全なサマリーレポート |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| OS | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| パネル | cPanel & WHM | cPanel & WHM |
| アクセス | Root SSH | Root SSH |
| ソフトウェア | — | Imunify360(ライセンス必須) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← スクリプト1のログ
/root/imunify360_cleanup_TIMESTAMP.log ← スクリプト2のログ
/root/imunify360_report_TIMESTAMP.txt ← 感染ファイルのリスト
/root/webshell_backup/ ← 削除ファイルのバックアップ
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ cpanel_security_check.sh を実行
☐ imunify360_scan_clean.sh を実行
☐ cPanel の全アカウントのパスワードをリセット
☐ すべての FTP / メール / MySQL のパスワードをリセット
☐ wp-config.php / .env ファイルを更新
☐ メールフォワーダーに不明な転送先がないか確認
☐ Cron ジョブに不明なジョブがないか確認
☐ FTP アカウントに不明なアカウントがないか確認
☐ GitHub / GitLab から古い SSH キーを失効させる
☐ WordPress 管理者ユーザーに不明なユーザーがいないか確認
☐ すべての WordPress プラグインとテーマを更新
| OS | 状態 |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
MIT ライセンス — 自由に使用、共有、変更が可能です。 共有する際は作者のクレジットを必ず維持してください。
⚠️ このツールキットをみんなと共有してください — cPanel サーバーをお持ちの方は誰でもこの脆弱性の影響を受ける可能性があります。
このツールキットがサーバーのセキュリティ強化に役立った場合、または時間を節約できた場合は、今後の開発とセキュリティ研究へのサポートをご検討ください。
🔗 寄付リンク: https://pay.shurjopayment.com/d21kNExwjP
あなたのサポートは以下の活動に役立ちます:
すべてのご寄付がホスティングサーバーの安全性向上に役立ちます。プロジェクトへのサポートに感謝します ❤️