
Este é o script de verificação do escritório fornecido pela cPanel para todos os usuários que estão usando cPanel.
ioc_checksessions_files.sh é um script de detecção fornecido pela cPanel, referenciado no aviso de segurança oficial da cPanel:
Segurança: CVE-2026-41940 - Atualização de Segurança cPanel & WHM / WP2 28/04/2026
O script é usado para verificar arquivos de sessão do cPanel/WHM em busca de indicadores suspeitos de comprometimento (IOCs), tentativas de exploração falhas e artefatos de exploração confirmados relacionados ao CVE-2026-41940.
O CVE-2026-41940 é um problema de bypass de autenticação que afeta o software cPanel, incluindo DNSOnly e WP2. O aviso recomenda aplicação imediata de patches e fornece este script de detecção para ajudar administradores a identificar possíveis indicadores de comprometimento em arquivos de sessão.
Este script é útil para:
Este script de detecção é baseado na ferramenta fornecida pela cPanel em seu aviso oficial:
Segurança: CVE-2026-41940 - Atualização de Segurança cPanel & WHM / WP2 28/04/2026
De acordo com o registro de alterações do aviso da cPanel:
29/04/26 14h46 CST: Ações necessárias do artigo atualizadas e script de detecção adicionado.
01/05/26 08h05 CST: Script de detecção atual removido temporariamente enquanto confirmamos uma nova versão.
01/05/26 11h52 CST: Uma versão atualizada do script de detecção foi adicionada. Isso aborda cenários onde falsos positivos estavam sendo detectados.
Os administradores devem sempre validar se estão usando a versão mais recente do script do aviso oficial da cPanel antes de executá-lo em produção.
O script verifica arquivos de sessão localizados no diretório de sessões do cPanel e identifica padrões suspeitos, como:
cp_security_token injetadosbadpass combinada com marcadores de autenticação anormaistoken_deniedExecute o script usando Bash:
/bin/bash ./ioc_checksessions_files.sh
Flags opcionais podem estar disponíveis dependendo da versão do script fornecida pela cPanel:
/bin/bash ./ioc_checksessions_files.sh --help
Opções comuns mostradas no script do aviso incluem:
--verbose
--purge
--yes ou -y
--sessions-dir DIR
--access-log FILE
--help ou -h
Após a execução, o script gera um resumo da verificação semelhante ao exemplo abaixo:
=================================================================
RESUMO DA VERIFICAÇÃO
=================================================================
Descobertas CRÍTICAS: 1
Descobertas de AVISO: 0
Descobertas de TENTATIVA: 1
Descobertas de INFO: 0
Total: 2
-----------------------------------------------------------------
=================================================================
SESSÃO: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Descobertas:
[TENTATIVA] Tentativa de exploração falha (origem badpass, token_denied, sem marcadores de autenticação, linha pass= anômala)
=================================================================
SESSÃO: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Descobertas:
[CRÍTICO] Artefato de exploração - token_denied com cp_security_token injetado (origem badpass, token usado)
| Gravidade | Descrição |
|---|---|
CRÍTICO | Indica um artefato de exploração confirmado ou altamente suspeito que requer ação imediata. |
AVISO | Indica comportamento suspeito ou indicadores fracos que devem ser revisados posteriormente. |
TENTATIVA | Indica uma tentativa de exploração falha ou padrão de solicitação suspeito. |
INFO | Fornece descobertas informativas que podem ajudar na investigação ou correlação. |
Se indicadores de comprometimento forem detectados, o script pode exibir um alerta semelhante a:
[!] INDICADORES DE COMPROMETIMENTO DETECTADOS - AÇÃO IMEDIATA REQUERIDA
Quando este alerta aparecer, trate o sistema como potencialmente comprometido até que seja verificado o contrário.
Se descobertas CRÍTICAS forem identificadas, execute as seguintes ações imediatamente:
root e todos os usuários do WHM./var/log/wtmp e os logs de acesso do WHM em busca de acesso não autorizado.Antes de confiar apenas nos resultados de detecção de IOC, os administradores devem garantir que os sistemas afetados cPanel/WHM ou WP2 estejam corrigidos de acordo com o aviso oficial da cPanel.
Comandos de verificação recomendados do aviso incluem:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
Se um servidor estiver fixado em uma versão específica do cPanel ou as atualizações automáticas estiverem desabilitadas, os administradores devem verificar manualmente se o servidor foi atualizado para uma versão corrigida.
As equipes de segurança devem revisar os seguintes locais durante a investigação:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
Durante a investigação, revise o seguinte:
Este README tem a intenção de documentar o uso do script de detecção fornecido pela cPanel para monitoramento de segurança defensiva, resposta a incidentes e administração de sistemas autorizada apenas.
Use este script somente em sistemas onde você tenha autorização explícita para realizar atividades de investigação de segurança.
Sempre consulte o aviso oficial da cPanel para obter as instruções mais recentes, versões corrigidas, mitigações e atualizações do script.