
Um `security-remediation.sh` para CVE-2026-41940 (cPanel), CVE-2026-31431 (kernel "Copy Fail"), CSF, limpeza opcional de domínio/proxy e endurecimento opcional do operador.
Um único security-remediation.sh para CVE-2026-41940 (cPanel), CVE-2026-31431 (kernel "Copy Fail"), CSF, limpeza opcional de domínios/proxy e endurecimento opcional do operador.
Mantenedor: Aria Jahangiri Far
git clone https://github.com/MrAriaNet/cPanel-Fix.git
cd cPanel-Fix
chmod +x security-remediation.sh
sudo ./security-remediation.sh # apenas avaliação
sudo ./security-remediation.sh --fix-all # cPanel + kernel + mesclar portas do painel no CSF
Publique como um novo repositório na sua conta (ex.: https://github.com/MrAriaNet/cPanel-Fix) com git init, git add, git commit, .
git push| Flag | O que faz |
|---|---|
| (padrão) | Avalia versão do CVE/cPanel, CSF TCP_IN, kernel algif_aead |
--fix-cpanel | upcp --force, reinicia cpsrvd, limpa sessão raw/cache/preauth |
--purge-cpanel-sessions | Apenas limpeza de sessão + reinício |
--fix-kernel | Blacklist via modprobe + descarrega algif_aead |
--fix-csf | Mescla 2083,2087,2095,2096 em TCP_IN, csf -r |
--csf-strip-panel-ports | Remove o conjunto de portas de bloqueio de TCP_IN (não com --fix-csf) |
--extra-hardening-csf | csf.conf agressivo + TCP_IN fixo + csf -r / csf -ra (não com --fix-csf) |
--list-domains | Exibe /etc/userdomains (usuário<TAB>domínio); opcional --domain-list-output=/caminho |
--remove-service-subdomains | proxydomains + servicedomains remove por linha |
--extra-hardening | rpcbind desativado, flag de UI do Terminal no WHM, ajustes whmapi1, compilers off |
--fix-all | Apenas --fix-cpanel + --fix-kernel + --fix-csf |
-y / --non-interactive · --dry-run | Óbvio |
Conflitos: o script encerra se você misturar --fix-csf com --csf-strip-panel-ports ou --extra-hardening-csf.
cpanel -V com as versões mínimas embutidas por linha do aviso; níveis desconhecidos → apenas aviso./etc/csf/csf.conf (TCP_IN entre aspas); backups usam timestamps .bak..algif_aead conforme Copy Fail; correção real = pacote de kernel corrigido.--extra-hardening-csf sobrescreve TCP_IN com uma lista curta — espere sem 2087 / aplicativos personalizados a menos que você edite o script../security-remediation.sh --fix-kernel --dry-run
./security-remediation.sh --list-domains --domain-list-output=/root/domains.tsv
./security-remediation.sh --remove-service-subdomains
./security-remediation.sh --extra-hardening
Use o ioc_checksessions_files.sh do cPanel da página do CVE deles; revise /var/cpanel/sessions e os logs de acesso.
Restaure csf.conf / csf.conf.bak.*, remova o drop-in do modprobe após um kernel corrigido, siga a política do cPanel se precisar reverter o upcp.
Saeed Yavari (@iSaeedYavari) - contexto e checklist de endurecimento refletidos em --extra-hardening / --extra-hardening-csf.
Use apenas em sistemas que você administra ou está autorizado a testar.
© Aria Jahangiri Far - github.com/MrAriaNet