
Это офисный проверочный скрипт, предоставленный cPanel для всех пользователей, использующих cPanel.
ioc_checksessions_files.sh — это скрипт обнаружения, предоставленный cPanel, на который ссылается официальное уведомление безопасности cPanel:
Безопасность: CVE-2026-41940 — Обновление безопасности cPanel & WHM / WP2 от 28.04.2026
Скрипт используется для сканирования файлов сессий cPanel/WHM на предмет подозрительных индикаторов компрометации (IOC), неудачных попыток эксплуатации и подтверждённых артефактов эксплуатации, связанных с CVE-2026-41940.
CVE-2026-41940 — это проблема обхода аутентификации, затрагивающая программное обеспечение cPanel, включая DNSOnly и WP2. В уведомлении рекомендуется немедленное применение исправлений, а также предоставляется этот скрипт обнаружения, помогающий администраторам выявить возможные индикаторы компрометации в файлах сессий.
Этот скрипт полезен для:
Этот скрипт обнаружения основан на инструменте, предоставленном cPanel в официальном уведомлении:
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026
Согласно журналу изменений уведомления cPanel:
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
Администраторам следует всегда проверять, что они используют последнюю версию скрипта из официального уведомления cPanel, перед запуском в производственной среде.
Скрипт проверяет файлы сессий, расположенные в каталоге сессий cPanel, и выявляет подозрительные шаблоны, такие как:
cp_security_tokenbadpass в сочетании с аномальными маркерами аутентификацииtoken_deniedЗапустите скрипт с помощью Bash:
/bin/bash ./ioc_checksessions_files.sh
Дополнительные флаги могут быть доступны в зависимости от версии скрипта, предоставленного cPanel:
/bin/bash ./ioc_checksessions_files.sh --help
Общие параметры, показанные в скрипте из уведомления, включают:
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h
После выполнения скрипт формирует сводку сканирования, аналогичную примеру ниже:
=================================================================
SCAN SUMMARY
=================================================================
CRITICAL findings: 1
WARNING findings: 0
ATTEMPT findings: 1
INFO findings: 0
Total : 2
-----------------------------------------------------------------
=================================================================
SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Findings:
[ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Findings:
[CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)
| Уровень серьёзности | Описание |
|---|---|
CRITICAL | Указывает на подтверждённый или крайне подозрительный артефакт эксплуатации, требующий немедленных действий. |
WARNING | Указывает на подозрительное поведение или слабые индикаторы, которые следует дополнительно проверить. |
ATTEMPT | Указывает на неудачную попытку эксплуатации или подозрительный шаблон запроса. |
INFO | Предоставляет информационные находки, которые могут помочь в расследовании или корреляции. |
Если обнаружены индикаторы компрометации, скрипт может отобразить предупреждение, аналогичное:
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED
При появлении этого предупреждения считайте систему потенциально скомпрометированной, пока не будет доказано обратное.
Если выявлены находки уровня CRITICAL, немедленно выполните следующие действия:
root и всех пользователей WHM./var/log/wtmp и журналы доступа WHM на предмет несанкционированного доступа.Прежде чем полагаться только на результаты обнаружения IOC, администраторы должны убедиться, что затронутые системы cPanel/WHM или WP2 обновлены в соответствии с официальным уведомлением cPanel.
Рекомендуемые команды проверки из уведомления включают:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
Если сервер привязан к конкретной версии cPanel или автоматические обновления отключены, администраторам следует вручную проверить, что сервер обновлён до исправленной версии.
Специалистам по безопасности следует проверить следующие расположения в ходе расследования:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
В ходе расследования проверьте следующее:
Этот README предназначен для документирования использования скрипта обнаружения, предоставленного cPanel, в целях защитного мониторинга безопасности, реагирования на инциденты и авторизованного администрирования систем.
Используйте этот скрипт только на системах, где у вас есть явное разрешение на проведение мероприятий по расследованию безопасности.
Всегда обращайтесь к официальному уведомлению cPanel за последними инструкциями, исправленными версиями, мерами смягчения и обновлениями скрипта.