Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cpanel-cve-2026-41940-fix — Detecção e remediação em uma única execução para servidores cPanel/WHM comprometidos via CVE-2026-41940, incluindo verificações de IOC, limpeza de malware, bloqueio de C2 e aplicação de patches. | Kitploit
Ferramentas/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesAuditoria de ConfiguraçãoSegurança de RedeAnálise de MalwareForensia DigitalDetecção de IntrusãoResposta a Incidentes
GitHub
shahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

Detecção e remediação em uma única execução para servidores cPanel/WHM comprometidos via CVE-2026-41940, incluindo verificações de IOC, limpeza de malware, bloqueio de C2 e aplicação de patches.

Ver Repositório
5há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cpanel-cve-2026-41940-fix

Detecção e remediação em uma única execução para servidores cPanel/WHM comprometidos via CVE-2026-41940 e a campanha do botnet nuclear.x86.

Bash License CVE Status


O que é isto

Em 28 de abril de 2026, a cPanel divulgou uma vulnerabilidade de bypass de autenticação pré-autenticação (CVE-2026-41940, CVSS 9.8) que afeta todas as versões suportadas de cPanel & WHM após a 11.40. Uma única requisição HTTP para a porta 2087 permite que um atacante não autenticado injete uma sessão user=root e entre diretamente no WHM.

A exploração tem sido observada na natureza — seis semanas antes do patch ser lançado. A campanha que limpamos em vários servidores instala um botnet Linux chamado juntamente com um minerador de criptomoedas baseado em XMRig.

desde pelo menos 23 de fevereiro de 2026
nuclear.x86

Este repositório contém um único script Bash que:

  • Detecta se o seu servidor está vulnerável (verificação da build do cPanel)
  • Detecta se o seu servidor está já comprometido (11 verificações de IOC)
  • Remedia com segurança — mata malware, bloqueia IPs de C2, remove sessões forjadas, reinicia o cpsrvd
  • Aplica o patch no cPanel/WHM via /scripts/upcp --force
  • Gera um relatório forense e preserva evidências

Foi projetado para provedores de hospedagem, administradores de sistemas e revendedores cPanel que precisam fazer triagem de uma frota rapidamente.


⚠️ Antes de executar qualquer coisa

Se wget ou curl retornarem Killed ao tentar baixar arquivos, o malware ainda está em execução — o nuclear.x86 mata ativamente ferramentas de download para impedir a limpeza. Execute a etapa de kill primeiro (o script faz isso por você no modo --fix).

Se você não conseguir baixar este script por causa disso, copie e cole via SSH a partir do seu laptop, ou use scp.


Instalação

root@kitploit:~
# Como root, no servidor cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Ou com curl:

root@kitploit:~
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Comando único (revise o script primeiro, depois execute):

root@kitploit:~
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# Após revisar, execute:
./fix-cpanel-cve-2026-41940.sh

Verifique antes de executar. Este script roda como root e modifica o estado do sistema. Abra-o e leia-o primeiro. Não envie scripts aleatórios da internet diretamente para o bash.


Uso

Três modos

root@kitploit:~
# 1. Somente verificação (padrão, sem alterações — sempre seguro de executar)
./fix-cpanel-cve-2026-41940.sh

# 2. Verificação + remediação, com prompt de confirmação para cada ação destrutiva
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Automático completo: correção + atualização do cPanel + limpeza de cache + endurecimento leve
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Sem supervisão (sem prompts — para cron, jump-boxes, scripts de frota)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Ajuda
./fix-cpanel-cve-2026-41940.sh --help

Códigos de saída

CódigoSignificado
0Limpo — nenhum IOC detectado
2Indicadores de comprometimento detectados (revise o relatório)
1 / outroFalha de pré-execução (não é root, não é um servidor cPanel, etc.)

Locais de saída

  • Log: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Relatório: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Backup de evidências: /root/cve-cleanup-backup-<TIMESTAMP>/

O que ele verifica (fase de verificação)

#VerificaçãoO que detecta
1Build do cPanel vs. versões corrigidasHosts vulneráveis (lista todas as 6 builds corrigidas)
2Processos em execuçãonuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Conexões de rede ativasOs três IPs de C2 conhecidos + portas de mining-pool
4Arquivos de histórico do shellComandos IOC em bash_history / zsh_history
5Sanidade do firewallA etapa de sabotagem iptables -F
6Diretório raw de sessões do cPanelArquivos de sessão forjados user=root
7/tmp, /var/tmp, /dev/shmExecutáveis recentemente depositados
8Entradas de cronPersistência (sistema + por usuário)
9Arquivos authorized_keysNovas chaves SSH — auditoria somente leitura
10Logs de acesso do cPanelAssinaturas de exploração Go-http-client / python-requests
11Binários críticoswget / curl / ls / ps adulterados (mtime + verificação RPM)

O que ele faz (fase de correção / automática)

  • Mata processos de malware conhecidos (após capturar PID, cmdline, caminho do exe)
  • Bloqueia IPs de C2 conhecidos no CSF se presente, caso contrário iptables (e persiste as regras)
  • Remove /var/cpanel/sessions/raw/* (com backup tar.gz primeiro)
  • Reinicia cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Aplica patch no cPanel via /scripts/upcp --force (somente em --auto)
  • Limpa caches do gerenciador de pacotes, cache DNS do BIND (rndc flush), logs antigos do journal
  • Endurece habilitando o CSF LF_INTEGRITY se disponível

O que ele deliberadamente NÃO faz

Estas ações causariam mais dano do que benefício quando executadas sem supervisão via SSH, então elas vão para o relatório de ações manuais:

  • ❌ Rotacionar chaves SSH (isso o bloquearia do próprio servidor em que você está executando)
  • ❌ Rotacionar senhas do cPanel / MySQL / email (o script não pode atualizar todas as configurações dependentes)
  • ❌ Restaurar dados de backup (só você conhece seu último ponto de restauração conhecido como bom)
  • ❌ Excluir arquivos arbitrários em /home/*/public_html
  • ❌ Excluir em massa entradas de cron

Uso em frota

Para varrer muitos servidores a partir de uma jump-box:

root@kitploit:~
mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Depois, filtre os relatórios:

root@kitploit:~
grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Ações manuais que você ainda deve tomar após executar o script

O script listará estas ações no relatório. Nenhuma delas pode ser automatizada com segurança.

  1. Rotacione todas as senhas Linux locais (o atacante tem o /etc/shadow)
  2. Rotacione senhas do cPanel + revendedor a partir do WHM
  3. Rotacione todas as senhas de MySQL/banco de dados e atualize wp-config.php, .env, config.php, etc.
  4. Rotacione todas as senhas de contas de email
  5. Rotacione todos os tokens de API (cPanel, WHM, terceiros)
  6. Regere chaves SSH para root e qualquer usuário de TI — e remova a chave pública antiga do GitHub / GitLab / Bitbucket / CI / alvos de deploy
  7. Audite /home/*/public_html em busca de web-shells (arquivos .php modificados recentemente)
  8. Audite encaminhadores de email / contas FTP / jobs de cron do cPanel em busca de backdoors
  9. Restaure dados de um backup feito antes do primeiro timestamp de IOC (em toda a indústria, isso é por volta de 23 de fevereiro de 2026)
  10. Informe aos clientes afetados que rotacionem sua senha do cPanel em todos os outros lugares onde a reutilizaram

Versões corrigidas do cPanel / WHM

Você precisa estar em ou acima de uma destas builds:

TrackBuild corrigida
110.0.x11.110.0.97
118.0.x11.118.0.63
126.0.x11.126.0.54
132.0.x11.132.0.29
134.0.x11.134.0.20
136.0.x11.136.0.5
WP²11.136.1.7

Verifique a sua com /usr/local/cpanel/cpanel -V.


Indicadores de comprometimento (IOCs)

TipoIndicador
IP87.121.84.78 (drop do nuclear.x86)
IP45.148.120.23 (drop alternativo do nuclear.x86)
IP31.57.109.131 (script do minerador)
Arquivonuclear.x86 (ELF derivado do Mirai)
Processonuclear.x86 xd
Script4thepool_miner.sh
User-AgentGo-http-client/1.1 atingindo a porta 2087
User-Agentpython-requests/* atingindo a porta 2087
PadrãoNovo arquivo em /var/cpanel/sessions/raw/ contendo user=root sem login bem-sucedido correspondente em login_log
PadrãoConjunto de regras iptables vazio / limpo

FAQ

É seguro executar em um servidor saudável? Sim. O modo padrão é somente verificação e não faz alterações. Os modos de correção e automático são idempotentes.

Isso causará tempo de inatividade? --fix causa uma breve interrupção do WHM/cPanel quando reinicia o cpsrvd (~10 segundos). --auto executa /scripts/upcp --force que pode levar de 10 a 30 minutos — os sites permanecem no ar durante isso, mas o WHM fica brevemente indisponível no final.

Minha versão do cPanel não está na lista de corrigidas — estou seguro? Se você está em um track mais antigo que 110.0.x, você está em uma versão de fim de vida. A cPanel não lançará um patch. Trate o host como comprometido até prova em contrário e atualize com urgência.

O script diz Killed quando tenta fazer qualquer coisa. Isso é o nuclear.x86 matando ativamente suas ferramentas. Execute a etapa de kill manualmente primeiro:

root@kitploit:~
pkill -9 -f nuclear.x86

Depois, execute o script novamente.

Isso funciona em AlmaLinux / Rocky / CloudLinux / CentOS? Sim — todas as plataformas cPanel padrão. Testado em AlmaLinux 8, Rocky 9, CloudLinux 7+.

Isso vai tocar nos sites dos meus clientes? Não. O script não modifica nada em /home/*/public_html. Ele apenas toca em configuração de nível de SO, sessões do cPanel, regras de firewall e processos conhecidos como maliciosos.


Contribuindo

PRs são bem-vindos — particularmente para:

  • IOCs adicionais (novos IPs de C2, novos nomes de malware) vistos na natureza
  • Ajustes de endurecimento específicos por SO
  • Traduções da saída do relatório

Por favor, não adicione nada que rotacione credenciais automaticamente ou exclua dados de usuário — manter a superfície destrutiva estreita é intencional.


Licença

MIT. Use, faça fork, integre em suas próprias ferramentas. Atribuição é apreciada, mas não obrigatória.


Créditos

Construído por WHMCSPilot.com — SM.

Crédito pela pesquisa da vulnerabilidade: equipe de segurança da cPanel, watchTowr Labs, Rapid7, KnownHost e a comunidade de hospedagem em geral que compartilhou IOCs conforme a campanha se desenrolava.


Aviso legal

Este script é fornecido como está, sem garantia. É uma ferramenta de triagem de primeira resposta — não um substituto para um engajamento completo de resposta a incidentes. Se você lida com PII, dados de pagamento ou outros dados regulamentados, consulte seu DPO e uma empresa qualificada de resposta a incidentes antes de declarar um servidor comprometido como limpo.

Se um servidor foi ativamente comprometido, o caminho mais seguro é sempre reconstruir a partir de um backup conhecido como bom, não limpar no local.

Baixar ferramenta