🔒 cPanel CVE-2026-41940 — 완전한 보안 툴킷

CVE-2026-41940 / nuclear.x86에 감염된 cPanel 서버를 위한 완전한 보안 툴킷.
두 개의 스크립트 — 하나는 전체 감사(audit), 하나는 Imunify360을 통한 자동 정리(cleanup).
정식 라이선스 및 우회/공유 라이선스 — 두 서버 모두에서 작동합니다.
👨💻 작성자
⚠️ 취약점 개요
서버 감염 여부를 확인하는 방법:
wget google.com
# "Killed" দেখালে → nuclear.x86 এখনো চলছে
# স্বাভাবিক download হলে → malware নেই বা আগেই মরেছে
📦 이 툴킷의 구성
| 스크립트 | 기능 | 사용 시기 |
|---|
cpanel_security_check.sh | 전체 서버 감사, 악성코드 종료, SSH 키 교체 | 먼저 이 스크립트를 실행하세요 |
imunify360_scan_clean.sh | Imunify360으로 모든 계정 스캔 및 웹셸 정리 | 그다음 이 스크립트를 실행하세요 |
⚡ 빠른 시작 — 두 개를 함께 실행하세요
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ 반드시 root로 실행하세요
🔍 Script 1 — cpanel_security_check.sh
실행 방법:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
확인 항목:
자동 정리 기능:
- nuclear.x86 프로세스 종료
- SSH 키 교체 (백업 포함)
- cPanel 업데이트 (
/scripts/upcp --force)
🛡️ Script 2 — imunify360_scan_clean.sh
실행 방법:
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
수행 작업:
탐지 대상 웹셸 파일명 패턴:
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
웹셸 코드 패턴:
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
📋 요구 사항
Imunify360이 없으면 설치하세요:
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
📁 출력 파일
/root/cpanel_security_audit_TIMESTAMP.log ← Script 1 log
/root/imunify360_cleanup_TIMESTAMP.log ← Script 2 log
/root/imunify360_report_TIMESTAMP.txt ← Infected files list
/root/webshell_backup/ ← Deleted files backup
🚨 긴급 수동 명령
악성코드 종료:
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
cPanel 포트 차단 (패치 적용 전까지):
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
cPanel 업데이트:
cPanel 서비스 중지:
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
✅ 정리 체크리스트
☐ cpanel_security_check.sh run করুন
☐ imunify360_scan_clean.sh run করুন
☐ cPanel সব account এর password reset করুন
☐ সব FTP / email / MySQL password reset করুন
☐ wp-config.php / .env files update করুন
☐ Email Forwarders এ অজানা forward নেই তো?
☐ Cron Jobs এ অজানা job নেই তো?
☐ FTP Accounts এ অজানা account নেই তো?
☐ GitHub / GitLab থেকে পুরনো SSH key revoke করুন
☐ WordPress admin users এ অজানা user নেই তো?
☐ সব WordPress plugins ও themes update করুন
🖥️ 호환성
| OS | 상태 |
|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) |
📚 참고 자료
📄 라이선스
MIT 라이선스 — 자유롭게 사용, 공유, 수정할 수 있습니다.
공유 시 작성자 표시를 유지해 주세요.
🆘 지원
⚠️ 이 툴킷을 모든 사람과 공유하세요 — cPanel 서버를 보유한 모든 사람이 이 취약점에 감염될 수 있습니다.
❤️ 이 프로젝트 후원하기
이 툴킷이 서버 보안에 도움이 되었거나 시간을 절약해 주었다면, 향후 개발과 보안 연구를 위한 후원을 고려해 주세요.
☕ 후원 / 지원
🔗 후원 링크:
https://pay.shurjopayment.com/d21kNExwjP
후원은 다음에 도움이 됩니다:
- 🔐 보안 연구 및 악성코드 분석
- 🛠️ cPanel 보안 스크립트 유지보수
- 🚀 호스팅 제공업체를 위한 무료 커뮤니티 도구
- 📚 새로운 보안 권고 및 수정 사항 발행
모든 기여는 호스팅 서버를 더 안전하게 유지하는 데 도움이 됩니다. 프로젝트를 후원해 주셔서 감사합니다 ❤️