
cPanel CVE-2026-41940 nuclear.x86 Script de Auditoria e Limpeza de Segurança
CVE-2026-41940 / Kit completo de segurança para servidores cPanel infectados com nuclear.x86. Dois scripts — um para auditoria completa e um para limpeza automática com Imunify360. Funciona tanto com licença original quanto com licença bypass/compartilhada.
| Nome | MD Mahfuz Reham |
| Função | Administrador de Sistemas | Especialista em Hospedagem Web |
| Site | MahfuzReham.Com |
| +8801790614055 | |
| GitHub | github.com/mahfuzreham |
| Detalhe | Informação |
|---|---|
| CVE ID | CVE-2026-41940 |
| Pontuação CVSS | 9.8 — Crítico |
| Afetados | Todas as versões suportadas do cPanel e WHM |
| Exploit | Explorado ativamente antes da divulgação pública |
| Malware | nuclear.x86 Linux botnet |
| IPs do atacante | 87.121.84.78 · 45.148.120.23 |
wget google.com
# "Killed" দেখালে → nuclear.x86 এখনো চলছে
# স্বাভাবিক download হলে → malware নেই বা আগেই মরেছে
| Script | Função | Quando usar |
|---|---|---|
cpanel_security_check.sh | Auditoria completa do servidor, eliminação de malware, rotação de chaves SSH | Execute este primeiro |
imunify360_scan_clean.sh | Varredura de todas as contas e limpeza de webshells com Imunify360 | Execute este depois |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Execute obrigatoriamente como root
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| Verificação | Descrição |
|---|---|
| 🦠 Processo de malware | Detecta e elimina processos nuclear.x86 em execução |
| 🌐 Teste wget/curl | Confirma se o malware está ativo |
| 🔌 IPs do atacante | Verifica se há conexão com IPs C2 |
| 📜 Varredura de histórico | Procura assinaturas de ataque no histórico do shell |
| 📦 Versão do cPanel | Verifica a última atualização e o status do patch |
| 🔓 Portas expostas | Verifica se 2083, 2087, 2095, 2096 estão abertas |
| 🗝️ Chaves SSH | Auditoria da idade das chaves privadas e do authorized_keys |
| ⏰ Cron jobs | Varredura de entradas cron suspeitas |
| 🐚 Webshells | Varredura de shells PHP em public_html |
| 🔐 Binários SUID | Detecção de arquivos SUID inesperados |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| Etapa | Ação |
|---|---|
| 1 | Verificação do status e do serviço do Imunify360 |
| 2 | Atualização do banco de assinaturas de malware |
| 3 | Varredura completa de todas as contas cPanel |
| 4 | Varredura de padrões de webshell da CVE-2026-41940 |
| 5 | Limpeza automática + quarentena |
| 6 | Exclusão de arquivos suspeitos (com backup) |
| 7 | Ativação da proteção em tempo real |
| 8 | Configuração de cron para varredura automática diária |
| 9 | Relatório resumido completo |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (hidden)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| SO | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| Painel | cPanel & WHM | cPanel & WHM |
| Acesso | SSH root | SSH root |
| Software | — | Imunify360 (licenciado) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← Script 1 log
/root/imunify360_cleanup_TIMESTAMP.log ← Script 2 log
/root/imunify360_report_TIMESTAMP.txt ← Infected files list
/root/webshell_backup/ ← Deleted files backup
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ cpanel_security_check.sh run করুন
☐ imunify360_scan_clean.sh run করুন
☐ cPanel সব account এর password reset করুন
☐ সব FTP / email / MySQL password reset করুন
☐ wp-config.php / .env files update করুন
☐ Email Forwarders এ অজানা forward নেই তো?
☐ Cron Jobs এ অজানা job নেই তো?
☐ FTP Accounts এ অজানা account নেই তো?
☐ GitHub / GitLab থেকে পুরনো SSH key revoke করুন
☐ WordPress admin users এ অজানা user নেই তো?
☐ সব WordPress plugins ও themes update করুন
| SO | Status |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
Licença MIT — Livre para usar, compartilhar e modificar. Por favor, mantenha a atribuição do autor ao compartilhar.
⚠️ Compartilhe este kit com todos — qualquer pessoa com servidor cPanel pode ser afetada por esta vulnerabilidade.
Se este kit ajudou a proteger seu servidor ou economizou seu tempo, considere apoiar o desenvolvimento futuro e a pesquisa de segurança.
🔗 Link de Doação: https://pay.shurjopayment.com/d21kNExwjP
Seu apoio ajuda com:
Toda contribuição ajuda a manter os servidores de hospedagem mais seguros. Obrigado por apoiar o projeto ❤️