Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cpanel-cve-2026-41940-fix — Detecção e remediação em uma única execução para servidores cPanel/WHM comprometidos via CVE-2026-41940, incluindo verificações de IOC, limpeza de malware, bloqueio de C2 e aplicação de patches. | Kitploit
Ferramentas/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesAuditoria de ConfiguraçãoSegurança de RedeAnálise de MalwareForensia DigitalDetecção de IntrusãoResposta a Incidentes
GitHubshahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

Detecção e remediação em uma única execução para servidores cPanel/WHM comprometidos via CVE-2026-41940, incluindo verificações de IOC, limpeza de malware, bloqueio de C2 e aplicação de patches.

Ver Repositório
423há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cpanel-cve-2026-41940-fix

Detecção e remediação em uma única execução para servidores cPanel/WHM comprometidos via CVE-2026-41940 e a campanha do botnet nuclear.x86.

Bash License CVE Status


O que é isto

Em 28 de abril de 2026, a cPanel divulgou uma vulnerabilidade de bypass de autenticação pré-autenticação (CVE-2026-41940, CVSS 9.8) que afeta todas as versões suportadas de cPanel & WHM após a 11.40. Uma única requisição HTTP para a porta 2087 permite que um atacante não autenticado injete uma sessão user=root e entre diretamente no WHM.

A exploração tem sido observada na natureza desde pelo menos 23 de fevereiro de 2026 — seis semanas antes do patch ser lançado. A campanha que limpamos em vários servidores instala um botnet Linux chamado nuclear.x86 juntamente com um minerador de criptomoedas baseado em XMRig.

Este repositório contém um único script Bash que:

  • Detecta se o seu servidor está vulnerável (verificação da build do cPanel)
  • Detecta se o seu servidor está já comprometido (11 verificações de IOC)
  • Remedia com segurança — mata malware, bloqueia IPs de C2, remove sessões forjadas, reinicia o cpsrvd
  • Aplica o patch no cPanel/WHM via /scripts/upcp --force
  • Gera um relatório forense e preserva evidências

Foi projetado para provedores de hospedagem, administradores de sistemas e revendedores cPanel que precisam fazer triagem de uma frota rapidamente.


⚠️ Antes de executar qualquer coisa

Se wget ou curl retornarem Killed ao tentar baixar arquivos, o malware ainda está em execução — o nuclear.x86 mata ativamente ferramentas de download para impedir a limpeza. Execute a etapa de kill primeiro (o script faz isso por você no modo --fix).

Se você não conseguir baixar este script por causa disso, copie e cole via SSH a partir do seu laptop, ou use scp.


Instalação

# Como root, no servidor cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Ou com curl:

cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Comando único (revise o script primeiro, depois execute):

cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# Após revisar, execute:
./fix-cpanel-cve-2026-41940.sh

Verifique antes de executar. Este script roda como root e modifica o estado do sistema. Abra-o e leia-o primeiro. Não envie scripts aleatórios da internet diretamente para o bash.


Uso

Três modos

# 1. Somente verificação (padrão, sem alterações — sempre seguro de executar)
./fix-cpanel-cve-2026-41940.sh

# 2. Verificação + remediação, com prompt de confirmação para cada ação destrutiva
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Automático completo: correção + atualização do cPanel + limpeza de cache + endurecimento leve
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Sem supervisão (sem prompts — para cron, jump-boxes, scripts de frota)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Ajuda
./fix-cpanel-cve-2026-41940.sh --help

Códigos de saída

CódigoSignificado
0Limpo — nenhum IOC detectado
2Indicadores de comprometimento detectados (revise o relatório)
1 / outroFalha de pré-execução (não é root, não é um servidor cPanel, etc.)

Locais de saída

  • Log: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Relatório: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Backup de evidências: /root/cve-cleanup-backup-<TIMESTAMP>/

O que ele verifica (fase de verificação)

#VerificaçãoO que detecta
1Build do cPanel vs. versões corrigidasHosts vulneráveis (lista todas as 6 builds corrigidas)
2Processos em execuçãonuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Conexões de rede ativasOs três IPs de C2 conhecidos + portas de mining-pool
4Arquivos de histórico do shellComandos IOC em bash_history / zsh_history
5Sanidade do firewallA etapa de sabotagem iptables -F
6Diretório raw de sessões do cPanelArquivos de sessão forjados user=root
7/tmp, /var/tmp, /dev/shmExecutáveis recentemente depositados
8Entradas de cronPersistência (sistema + por usuário)
9Arquivos authorized_keysNovas chaves SSH — auditoria somente leitura
10Logs de acesso do cPanelAssinaturas de exploração Go-http-client / python-requests
11Binários críticoswget / curl / ls / ps adulterados (mtime + verificação RPM)

O que ele faz (fase de correção / automática)

  • Mata processos de malware conhecidos (após capturar PID, cmdline, caminho do exe)
  • Bloqueia IPs de C2 conhecidos no CSF se presente, caso contrário iptables (e persiste as regras)
  • Remove /var/cpanel/sessions/raw/* (com backup tar.gz primeiro)
  • Reinicia cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Aplica patch no cPanel via /scripts/upcp --force (somente em --auto)
  • Limpa caches do gerenciador de pacotes, cache DNS do BIND (rndc flush), logs antigos do journal
  • Endurece habilitando o CSF LF_INTEGRITY se disponível

O que ele deliberadamente NÃO faz

Estas ações causariam mais dano do que benefício quando executadas sem supervisão via SSH, então elas vão para o relatório de ações manuais:

  • ❌ Rotacionar chaves SSH (isso o bloquearia do próprio servidor em que você está executando)
  • ❌ Rotacionar senhas do cPanel / MySQL / email (o script não pode atualizar todas as configurações dependentes)
  • ❌ Restaurar dados de backup (só você conhece seu último ponto de restauração conhecido como bom)
  • ❌ Excluir arquivos arbitrários em /home/*/public_html
  • ❌ Excluir em massa entradas de cron

Uso em frota

Para varrer muitos servidores a partir de uma jump-box:

mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Depois, filtre os relatórios:

grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Ações manuais que você ainda deve tomar após executar o script

O script listará estas ações no relatório. Nenhuma delas pode ser automatizada com segurança.

Baixar ferramenta