| ファミリー | ディストリビューション |
|---|
| Debian | Ubuntu, Debian, Linux Mint, Pop!_OS |
| RHEL | RHEL, CentOS, AlmaLinux, Rocky Linux, Oracle Linux, CloudLinux, Fedora, Amazon Linux |
| SUSE | SLES, openSUSE |
GitHubから直接実行:
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | sudo bash
またはダウンロードしてから実行(事前に確認することを推奨):
curl -fsSL -o cve_check_2026.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh
chmod +x cve_check_2026.sh
sudo ./cve_check_2026.sh
algif_aead / af_alg モジュールのロード状態apt、dnf、yum、zypper による利用可能なパッチcpsrvd サービスの状態| ファイル | 目的 |
|---|---|
/var/log/cve_check_2026_<timestamp>.log | 完全なデバッグログ |
/var/log/cve_check_2026_<timestamp>.report.txt | エグゼクティブサマリー |
/var/log が書き込み不可の場合は /tmp/ にフォールバックします。
| コード | 意味 |
|---|---|
0 | 問題なし、または該当なし |
1 | スクリプトエラー(rootではない、ツール不足) |
2 | 少なくとも1つのCVEが脆弱であると確認 |
自動化およびモニタリング統合に役立ちます。
| ステータス | 意味 |
|---|---|
SAFE | パッチ適用済みと確認 |
LIKELY_SAFE | おそらく安全。チェンジログでは未確認 |
MITIGATED | 回避策が適用済み(例:モジュールのブラックリスト) |
VULNERABLE | パッチは利用可能だが未適用 |
VULNERABLE_EOL | サポート終了バージョン、パッチの道筋なし |
NOT_APPLICABLE | ソフトウェアがインストールされていない |
UNKNOWN | 自動的に判定できなかった |
cPanelサーバー向けに、CVE-2026-41940 による悪用の兆候がないかアクティブなセッションファイルを監査する補助スクリプトが利用可能です。
/var/cpanel/sessions/raw/ 内のすべてのファイルをスキャンし、各セッションを3つのグループのいずれかに分類します:
| 結果 | 意味 |
|---|---|
LEGITIMATE | handle_form_login、passwd、または api_token による正規のログイン |
SUSPICIOUS | 攻撃ペイロード(badpass)を検出 — アクセス成功なし |
COMPROMISED | アクセスログにHTTP 200応答を伴う攻撃ペイロード — rootがアクセスされた |
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh | sudo bash
または先にダウンロード:
curl -fsSL -o cpanel_session_checker.sh https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_session_checker.sh
chmod +x cpanel_session_checker.sh
sudo ./cpanel_session_checker.sh
COMPROMISED セッションが見つかった場合:
/tmp、cron、~/.ssh/authorized_keys にマルウェアがないか確認する侵害されたサーバーは信頼できません — すべてのcPanelアカウントを新しくプロビジョニングされたクリーンなサーバーに移行してください:
# 侵害されたサーバー上 — すべてのアカウントを一覧表示
/usr/local/cpanel/bin/whmapi1 listaccts | grep 'user:'
# 移行用に各アカウントをパッケージ化
/scripts/pkgacct <username> /backup
# クリーンなサーバー上 — 各アカウントを復元
/scripts/restorepkg /backup/cpmove-<username>.tar.gz
または、WHM >> 転送ツール >> 別のサーバーから複数のアカウントをコピー を使用して、完全な忠実度で一括移行することもできます。
移行後: DNSを更新してドメインが新しいサーバーIPを指すようにし、すべてのサイトが読み込まれることを確認してから、侵害されたサーバーを廃止または再イメージ化します。
SUSPICIOUS セッションのみが見つかった場合(すべてブロック済み):
/scripts/upcp --forcerm -f /var/cpanel/sessions/raw/*攻撃後(ブロックされた場合でも)、予防措置としてすべてのcPanelアカウントのパスワードをローテーションすることを推奨します。すべてのcPanelアカウントのパスワードを一括リセットし、安全なCSVファイルに保存する専用スクリプトが利用可能です。
whmapi1 を介してすべてのcPanelアカウントを取得/root/cpanel_new_passwords_<timestamp>.csv(モード600)に保存/root/cpanel_passwd_reset_<timestamp>.log に記録curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cpanel_mass_passwd_reset.sh | sudo bash
新しいパスワードをアカウント所有者に安全に配布した後、CSVを削除してください:
shred -u /root/cpanel_new_passwords_*.csv
cPanelをブランチのパッチ適用済みビルドに更新:
| ブランチ | 最小ビルド |
|---|---|
| 110.x | 11.110.0.97 |
| 118.x | 11.118.0.63 |
| 126.x | 11.126.0.54 |
| 132.x | 11.132.0.29 |
| 134.x | 11.134.0.20 |
| 136.x | 11.136.0.5 |
/scripts/upcp --force
/scripts/restartsrv_cpsrvd
Debian / Ubuntu:
apt update && apt upgrade -y && reboot
RHEL / AlmaLinux / CloudLinux:
dnf update kernel -y && reboot
# または
yum update kernel -y && reboot
KernelCare使用時(再起動不要):
kcarectl --update
警告: cPanelサーバーで
apt upgrade -yを実行しないでください — cPanelが管理するパッケージ(Apache、PHP、MySQL)がアップグレードされ、サービスが壊れる可能性があります。
カーネルパッケージのみをアップグレード:
apt-get install --only-upgrade linux-image-generic linux-headers-generic linux-generic
reboot
再起動後に確認:
uname -r
AWS EC2インスタンスは異なるカーネルパッケージ(linux-aws)を使用します — 汎用パッケージ名では実行中のカーネルは更新されません:
apt update && apt install --only-upgrade -y \
linux-aws \
linux-image-aws \
linux-headers-aws && \
echo "" && \
echo "現在実行中 : $(uname -r)" && \
echo "次回起動時 : $(ls /boot/vmlinuz-* | sort -V | tail -1 | sed 's|/boot/vmlinuz-||')"
表示された次回起動時のカーネルを確認してから再起動:
reboot
脆弱なモジュールをブラックリストに登録してロードを防止:
echo "blacklist algif_aead" >> /etc/modprobe.d/disable-algif-aead.conf
echo "blacklist af_alg" >> /etc/modprobe.d/disable-algif-aead.conf
update-initramfs -u # Debian/Ubuntu
# または
dracut --force # RHEL系
チェッカーを再実行してステータスが MITIGATED に変わることを確認してください。次のメンテナンスウィンドウでカーネルパッチを適用してください。
sudo tee /etc/cron.weekly/cve-check-2026 > /dev/null <<'EOF'
#!/bin/bash
curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash
if [[ $? -eq 2 ]]; then
REPORT=$(ls -t /var/log/cve_check_2026_*.report.txt | head -1)
mail -s "[CVE ALERT] $(hostname) vulnerable" [email protected] < "${REPORT}"
fi
EOF
sudo chmod +x /etc/cron.weekly/cve-check-2026
for host in server1 server2 server3; do
ssh root@${host} "curl -fsSL https://raw.githubusercontent.com/sebinxavi/cve-checker-2026/main/cve_check_2026.sh | bash" \
> "report_${host}_$(date +%F).txt" &
done
wait
このスクリプトは読み取り専用です — システムを検査してログファイルを書き込むだけです。以下のことは行いません:
curl を bash にパイプする前に、必ずスクリプトを確認してください。ソースは以下で確認できます:
https://github.com/sebinxavi/cve-checker-2026/blob/main/cve_check_2026.sh
MIT — LICENSE を参照
Sebin Xavi — sebintech.com