Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41940---cPanel-WHM-check — Este é o script de verificação do escritório fornecido pela cPanel para todos os usuários que estão usando cPanel. | Kitploit
Ferramentas/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
Ferramentas DefensivasAnálise de VulnerabilidadesForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

Este é o script de verificação do escritório fornecido pela cPanel para todos os usuários que estão usando cPanel.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
há 3 mesesAinda não revisado
Compartilhar

Arquivos de Verificação de Sessões IOC

Visão Geral

ioc_checksessions_files.sh é um script de detecção fornecido pela cPanel, referenciado no aviso de segurança oficial da cPanel:

Segurança: CVE-2026-41940 - Atualização de Segurança cPanel & WHM / WP2 28/04/2026

O script é usado para verificar arquivos de sessão do cPanel/WHM em busca de indicadores suspeitos de comprometimento (IOCs), tentativas de exploração falhas e artefatos de exploração confirmados relacionados ao CVE-2026-41940.

O CVE-2026-41940 é um problema de bypass de autenticação que afeta o software cPanel, incluindo DNSOnly e WP2. O aviso recomenda aplicação imediata de patches e fornece este script de detecção para ajudar administradores a identificar possíveis indicadores de comprometimento em arquivos de sessão.

Este script é útil para:

  • Administradores de cPanel/WHM
  • Provedores de hospedagem
  • Analistas de SOC
  • Equipes de resposta a incidentes
  • Administradores de sistemas investigando possível atividade de exploração

Referência do Aviso Oficial

Este script de detecção é baseado na ferramenta fornecida pela cPanel em seu aviso oficial:

root@kitploit:~
Segurança: CVE-2026-41940 - Atualização de Segurança cPanel & WHM / WP2 28/04/2026

De acordo com o registro de alterações do aviso da cPanel:

root@kitploit:~
29/04/26 14h46 CST: Ações necessárias do artigo atualizadas e script de detecção adicionado.
01/05/26 08h05 CST: Script de detecção atual removido temporariamente enquanto confirmamos uma nova versão.
01/05/26 11h52 CST: Uma versão atualizada do script de detecção foi adicionada. Isso aborda cenários onde falsos positivos estavam sendo detectados.

Os administradores devem sempre validar se estão usando a versão mais recente do script do aviso oficial da cPanel antes de executá-lo em produção.


Propósito

O script verifica arquivos de sessão localizados no diretório de sessões do cPanel e identifica padrões suspeitos, como:

  • Linhas de sessão malformadas
  • Valores de cp_security_token injetados
  • Origem de sessão badpass combinada com marcadores de autenticação anormais
  • Indicadores de token_denied
  • Tentativas de exploração falhas
  • Artefatos de exploração confirmados

Uso

Execute o script usando Bash:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

Flags opcionais podem estar disponíveis dependendo da versão do script fornecida pela cPanel:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

Opções comuns mostradas no script do aviso incluem:

root@kitploit:~
--verbose
--purge
--yes ou -y
--sessions-dir DIR
--access-log FILE
--help ou -h

Saída Esperada

Após a execução, o script gera um resumo da verificação semelhante ao exemplo abaixo:

root@kitploit:~
=================================================================
                         RESUMO DA VERIFICAÇÃO
=================================================================
  Descobertas CRÍTICAS: 1
  Descobertas de AVISO: 0
  Descobertas de TENTATIVA: 1
  Descobertas de INFO: 0
  Total: 2
-----------------------------------------------------------------
=================================================================
  SESSÃO: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Descobertas:
    [TENTATIVA] Tentativa de exploração falha (origem badpass, token_denied, sem marcadores de autenticação, linha pass= anômala)
=================================================================
  SESSÃO: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Descobertas:
    [CRÍTICO] Artefato de exploração - token_denied com cp_security_token injetado (origem badpass, token usado)

Explicação da Gravidade das Descobertas

GravidadeDescrição
CRÍTICOIndica um artefato de exploração confirmado ou altamente suspeito que requer ação imediata.
AVISOIndica comportamento suspeito ou indicadores fracos que devem ser revisados posteriormente.
TENTATIVAIndica uma tentativa de exploração falha ou padrão de solicitação suspeito.
INFOFornece descobertas informativas que podem ajudar na investigação ou correlação.

Alerta de Indicador de Comprometimento

Se indicadores de comprometimento forem detectados, o script pode exibir um alerta semelhante a:

root@kitploit:~
[!] INDICADORES DE COMPROMETIMENTO DETECTADOS - AÇÃO IMEDIATA REQUERIDA

Quando este alerta aparecer, trate o sistema como potencialmente comprometido até que seja verificado o contrário.


Ações de Resposta Imediata

Se descobertas CRÍTICAS forem identificadas, execute as seguintes ações imediatamente:

  1. Purge todas as sessões afetadas.
  2. Force a redefinição de senha para root e todos os usuários do WHM.
  3. Audite /var/log/wtmp e os logs de acesso do WHM em busca de acesso não autorizado.
  4. Verifique mecanismos de persistência, incluindo:
    • Tarefas agendadas (cron jobs)
    • Chaves SSH não autorizadas
    • Web shells
    • Backdoors
    • Usuários de sistema suspeitos
    • Scripts de inicialização ou serviços modificados

Ações Recomendadas de Patch e Verificação

Antes de confiar apenas nos resultados de detecção de IOC, os administradores devem garantir que os sistemas afetados cPanel/WHM ou WP2 estejam corrigidos de acordo com o aviso oficial da cPanel.

Comandos de verificação recomendados do aviso incluem:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

Se um servidor estiver fixado em uma versão específica do cPanel ou as atualizações automáticas estiverem desabilitadas, os administradores devem verificar manualmente se o servidor foi atualizado para uma versão corrigida.


Áreas de Investigação Recomendadas

As equipes de segurança devem revisar os seguintes locais durante a investigação:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

Revisão de Logs Recomendada

Durante a investigação, revise o seguinte:

  • Atividade de login do WHM
  • Logs de acesso do cPanel
  • Carimbos de data/hora de criação de sessões
  • Histórico de login em nível de root
  • Endereços IP de origem incomuns
  • Arquivos de sessão modificados recentemente
  • Adições de chaves SSH não autorizadas
  • Entradas de cron suspeitas
  • Usuários de sistema inesperados
  • Indicadores de web shell em contas hospedadas

Notas Importantes

  • Este script é fornecido pela cPanel como parte do aviso do CVE-2026-41940.
  • Use a versão mais recente do script do aviso oficial da cPanel, especialmente porque o aviso observou que um script atualizado foi lançado para abordar cenários de falsos positivos.
  • A detecção de IOC não substitui a aplicação de patches. Corrija o sistema afetado cPanel/WHM ou WP2 primeiro e, em seguida, execute a detecção e a revisão forense.
  • Execute o script com privilégios apropriados para garantir que ele possa ler os arquivos de sessão e log necessários.
  • Preserve cópias dos arquivos de sessão suspeitos antes da exclusão para análise forense.
  • Correlacione as descobertas com logs de acesso do WHM, logs de autenticação e logs de rede.
  • Se um comprometimento confirmado for identificado, considere migrar contas para um servidor conhecido como limpo ou reconstruir o servidor a partir de um backup íntegro conhecido após contenção e preservação de evidências.

Aviso Legal

Este README tem a intenção de documentar o uso do script de detecção fornecido pela cPanel para monitoramento de segurança defensiva, resposta a incidentes e administração de sistemas autorizada apenas.

Use este script somente em sistemas onde você tenha autorização explícita para realizar atividades de investigação de segurança.

Sempre consulte o aviso oficial da cPanel para obter as instruções mais recentes, versões corrigidas, mitigações e atualizações do script.

Baixar ferramenta