
cPanel CVE-2026-41940 nuclear.x86 보안 감사 및 정리 스크립트
CVE-2026-41940 / nuclear.x86에 감염된 cPanel 서버를 위한 완전한 보안 툴킷. 두 개의 스크립트 — 하나는 전체 감사(audit), 하나는 Imunify360을 통한 자동 정리(cleanup). 정식 라이선스 및 우회/공유 라이선스 — 두 서버 모두에서 작동합니다.
| 이름 | MD Mahfuz Reham |
| 역할 | 시스템 관리자 | 웹 호스팅 전문가 |
| 웹사이트 | MahfuzReham.Com |
| +8801790614055 | |
| GitHub | github.com/mahfuzreham |
| 세부사항 | 정보 |
|---|---|
| CVE ID | CVE-2026-41940 |
| CVSS 점수 | 9.8 — Critical |
| 영향 대상 | 지원되는 모든 cPanel 및 WHM 버전 |
| 익스플로잇 | 공개 공표 이전에 이미 적극적으로 악용됨 |
| 악성코드 | nuclear.x86 리눅스 봇넷 |
| 공격자 IP | 87.121.84.78 · 45.148.120.23 |
wget google.com
# "Killed" দেখালে → nuclear.x86 এখনো চলছে
# স্বাভাবিক download হলে → malware নেই বা আগেই মরেছে
| 스크립트 | 기능 | 사용 시기 |
|---|---|---|
cpanel_security_check.sh | 전체 서버 감사, 악성코드 종료, SSH 키 교체 | 먼저 이 스크립트를 실행하세요 |
imunify360_scan_clean.sh | Imunify360으로 모든 계정 스캔 및 웹셸 정리 | 그다음 이 스크립트를 실행하세요 |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ 반드시 root로 실행하세요
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| 확인 | 설명 |
|---|---|
| 🦠 악성코드 프로세스 | 실행 중인 nuclear.x86 프로세스 탐지 및 종료 |
| 🌐 wget/curl 테스트 | 악성코드 활성 여부 확인 |
| 🔌 공격자 IP | C2 IP와의 연결 여부 확인 |
| 📜 히스토리 스캔 | 셸 히스토리에서 공격 시그니처 탐색 |
| 📦 cPanel 버전 | 마지막 업데이트 및 패치 상태 확인 |
| 🔓 포트 노출 | 2083, 2087, 2095, 2096 포트 개방 여부 |
| 🗝️ SSH 키 | 개인 키 사용 기간 및 authorized_keys 감사 |
| ⏰ Cron 작업 | 의심스러운 cron 항목 스캔 |
| 🐚 웹셸 | public_html에서 PHP 셸 스캔 |
| 🔐 SUID 바이너리 | 예상치 못한 SUID 파일 탐지 |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| 단계 | 작업 |
|---|---|
| 1 | Imunify360 상태 및 서비스 확인 |
| 2 | 악성코드 시그니처 데이터베이스 업데이트 |
| 3 | 모든 cPanel 계정 전체 스캔 |
| 4 | CVE-2026-41940 웹셸 패턴 스캔 |
| 5 | 자동 정리 + 격리 |
| 6 | 의심 파일 삭제 (백업 포함) |
| 7 | 실시간 보호 활성화 |
| 8 | 매일 자동 스캔 cron 설정 |
| 9 | 전체 요약 보고서 |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| OS | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| 패널 | cPanel & WHM | cPanel & WHM |
| 접근 | Root SSH | Root SSH |
| 소프트웨어 | — | Imunify360 (licensed) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← Script 1 log
/root/imunify360_cleanup_TIMESTAMP.log ← Script 2 log
/root/imunify360_report_TIMESTAMP.txt ← Infected files list
/root/webshell_backup/ ← Deleted files backup
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ cpanel_security_check.sh run করুন
☐ imunify360_scan_clean.sh run করুন
☐ cPanel সব account এর password reset করুন
☐ সব FTP / email / MySQL password reset করুন
☐ wp-config.php / .env files update করুন
☐ Email Forwarders এ অজানা forward নেই তো?
☐ Cron Jobs এ অজানা job নেই তো?
☐ FTP Accounts এ অজানা account নেই তো?
☐ GitHub / GitLab থেকে পুরনো SSH key revoke করুন
☐ WordPress admin users এ অজানা user নেই তো?
☐ সব WordPress plugins ও themes update করুন
| OS | 상태 |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
MIT 라이선스 — 자유롭게 사용, 공유, 수정할 수 있습니다. 공유 시 작성자 표시를 유지해 주세요.
⚠️ 이 툴킷을 모든 사람과 공유하세요 — cPanel 서버를 보유한 모든 사람이 이 취약점에 감염될 수 있습니다.
이 툴킷이 서버 보안에 도움이 되었거나 시간을 절약해 주었다면, 향후 개발과 보안 연구를 위한 후원을 고려해 주세요.
🔗 후원 링크: https://pay.shurjopayment.com/d21kNExwjP
후원은 다음에 도움이 됩니다:
모든 기여는 호스팅 서버를 더 안전하게 유지하는 데 도움이 됩니다. 프로젝트를 후원해 주셔서 감사합니다 ❤️