Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41940---cPanel-WHM-check — Это офисный проверочный скрипт, предоставленный cPanel для всех пользователей, использующих cPanel. | Kitploit
Инструменты/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
Оборонительные ИнструментыАнализ уязвимостейЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

Это офисный проверочный скрипт, предоставленный cPanel для всех пользователей, использующих cPanel.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
3 месяцев назадЕщё не проверено
Поделиться

IOC Check Sessions Files

Обзор

ioc_checksessions_files.sh — это скрипт обнаружения, предоставленный cPanel, на который ссылается официальное уведомление безопасности cPanel:

Безопасность: CVE-2026-41940 — Обновление безопасности cPanel & WHM / WP2 от 28.04.2026

Скрипт используется для сканирования файлов сессий cPanel/WHM на предмет подозрительных индикаторов компрометации (IOC), неудачных попыток эксплуатации и подтверждённых артефактов эксплуатации, связанных с CVE-2026-41940.

CVE-2026-41940 — это проблема обхода аутентификации, затрагивающая программное обеспечение cPanel, включая DNSOnly и WP2. В уведомлении рекомендуется немедленное применение исправлений, а также предоставляется этот скрипт обнаружения, помогающий администраторам выявить возможные индикаторы компрометации в файлах сессий.

Этот скрипт полезен для:

  • Администраторов cPanel/WHM
  • Провайдеров хостинга
  • Аналитиков SOC
  • Команд реагирования на инциденты
  • Системных администраторов, расследующих возможную активность эксплуатации

Ссылка на официальное уведомление

Этот скрипт обнаружения основан на инструменте, предоставленном cPanel в официальном уведомлении:

root@kitploit:~
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026

Согласно журналу изменений уведомления cPanel:

root@kitploit:~
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.

Администраторам следует всегда проверять, что они используют последнюю версию скрипта из официального уведомления cPanel, перед запуском в производственной среде.


Назначение

Скрипт проверяет файлы сессий, расположенные в каталоге сессий cPanel, и выявляет подозрительные шаблоны, такие как:

  • Некорректные строки сессий
  • Внедрённые значения cp_security_token
  • Происхождение сессии badpass в сочетании с аномальными маркерами аутентификации
  • Индикаторы token_denied
  • Неудачные попытки эксплуатации
  • Подтверждённые артефакты эксплуатации

Использование

Запустите скрипт с помощью Bash:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

Дополнительные флаги могут быть доступны в зависимости от версии скрипта, предоставленного cPanel:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

Общие параметры, показанные в скрипте из уведомления, включают:

root@kitploit:~
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h

Ожидаемый вывод

После выполнения скрипт формирует сводку сканирования, аналогичную примеру ниже:

root@kitploit:~
=================================================================
                         SCAN SUMMARY
=================================================================
  CRITICAL findings: 1
  WARNING  findings: 0
  ATTEMPT  findings: 1
  INFO     findings: 0
  Total            : 2
-----------------------------------------------------------------
=================================================================
  SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Findings:
    [ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
  SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Findings:
    [CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)

Пояснение уровней серьёзности находок

Уровень серьёзностиОписание
CRITICALУказывает на подтверждённый или крайне подозрительный артефакт эксплуатации, требующий немедленных действий.
WARNINGУказывает на подозрительное поведение или слабые индикаторы, которые следует дополнительно проверить.
ATTEMPTУказывает на неудачную попытку эксплуатации или подозрительный шаблон запроса.
INFOПредоставляет информационные находки, которые могут помочь в расследовании или корреляции.

Предупреждение об индикаторах компрометации

Если обнаружены индикаторы компрометации, скрипт может отобразить предупреждение, аналогичное:

root@kitploit:~
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED

При появлении этого предупреждения считайте систему потенциально скомпрометированной, пока не будет доказано обратное.


Немедленные действия по реагированию

Если выявлены находки уровня CRITICAL, немедленно выполните следующие действия:

  1. Очистите все затронутые сессии.
  2. Принудительно сбросьте пароли для root и всех пользователей WHM.
  3. Проверьте /var/log/wtmp и журналы доступа WHM на предмет несанкционированного доступа.
  4. Проверьте механизмы сохранения доступа, включая:
    • Задания cron
    • Несанкционированные ключи SSH
    • Веб-шеллы
    • Бэкдоры
    • Подозрительных системных пользователей
    • Изменённые скрипты или службы автозапуска

Рекомендуемые действия по установке исправлений и проверке

Прежде чем полагаться только на результаты обнаружения IOC, администраторы должны убедиться, что затронутые системы cPanel/WHM или WP2 обновлены в соответствии с официальным уведомлением cPanel.

Рекомендуемые команды проверки из уведомления включают:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

Если сервер привязан к конкретной версии cPanel или автоматические обновления отключены, администраторам следует вручную проверить, что сервер обновлён до исправленной версии.


Рекомендуемые области расследования

Специалистам по безопасности следует проверить следующие расположения в ходе расследования:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

Рекомендуемый анализ журналов

В ходе расследования проверьте следующее:

  • Активность входа в WHM
  • Журналы доступа cPanel
  • Временные метки создания сессий
  • Историю входов с правами root
  • Необычные исходные IP-адреса
  • Недавно изменённые файлы сессий
  • Несанкционированные добавления ключей SSH
  • Подозрительные записи cron
  • Неожиданных системных пользователей
  • Индикаторы веб-шеллов в размещённых учётных записях

Важные примечания

  • Этот скрипт предоставлен cPanel в рамках уведомления о CVE-2026-41940.
  • Используйте последнюю версию скрипта из официального уведомления cPanel, особенно учитывая, что в уведомлении отмечалось, что обновлённый скрипт был выпущен для устранения сценариев ложных срабатываний.
  • Обнаружение IOC не заменяет установку исправлений. Сначала установите исправления на затронутую систему cPanel/WHM или WP2, затем выполните обнаружение и судебно-медицинский анализ.
  • Запускайте скрипт с соответствующими привилегиями, чтобы обеспечить доступ к необходимым файлам сессий и журналов.
  • Сохраняйте копии подозрительных файлов сессий перед удалением для судебно-медицинского анализа.
  • Сопоставляйте находки с журналами доступа WHM, журналами аутентификации и сетевыми журналами.
  • При подтверждённой компрометации рассмотрите возможность переноса учётных записей на заведомо чистый сервер или пересборки сервера из заведомо исправной резервной копии после изоляции и сохранения доказательств.

Отказ от ответственности

Этот README предназначен для документирования использования скрипта обнаружения, предоставленного cPanel, в целях защитного мониторинга безопасности, реагирования на инциденты и авторизованного администрирования систем.

Используйте этот скрипт только на системах, где у вас есть явное разрешение на проведение мероприятий по расследованию безопасности.

Всегда обращайтесь к официальному уведомлению cPanel за последними инструкциями, исправленными версиями, мерами смягчения и обновлениями скрипта.

Скачать инструмент