
cPanel CVE-2026-41940 nuclear.x86 — скрипт аудита безопасности и очистки
CVE-2026-41940 / nuclear.x86 — полный набор инструментов безопасности для зараженных cPanel-серверов. Два скрипта: полный аудит и автоматическая очистка с помощью Imunify360. Работает как с оригинальной лицензией, так и с обходной/общей лицензией.
| Имя | MD Mahfuz Reham |
| Должность | System Admin | Web Hosting Specialist |
| Веб-сайт | MahfuzReham.Com |
| +8801790614055 | |
| GitHub | github.com/mahfuzreham |
| Деталь | Информация |
|---|---|
| CVE ID | CVE-2026-41940 |
| CVSS Оценка | 9.8 — Critical |
| Затронуто | Все поддерживаемые версии cPanel и WHM |
| Эксплойт | Активно эксплуатировался до публичного раскрытия |
| Вредоносное ПО | nuclear.x86 Linux botnet |
| IP атакующих | 87.121.84.78 · 45.148.120.23 |
wget google.com
# "Killed" → nuclear.x86 все еще работает
# Нормальная загрузка → вредоносного ПО нет или оно уже уничтожено
| Скрипт | Описание | Когда использовать |
|---|---|---|
cpanel_security_check.sh | Полный аудит сервера, удаление вредоносного ПО, ротация SSH-ключей | Запустите сначала |
imunify360_scan_clean.sh | Сканирование всех учетных записей и очистка веб-шеллов с помощью Imunify360 | Затем запустите это |
cd /root && \
wget -O cpanel_security_check.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
wget -O imunify360_scan_clean.sh \
https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
bash cpanel_security_check.sh && \
bash imunify360_scan_clean.sh
⚠️ Запускайте обязательно от root
bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
| Проверка | Описание |
|---|---|
| 🦠 Malware process | Обнаружение и завершение процесса nuclear.x86 |
| 🌐 wget/curl test | Проверка активности вредоносного ПО |
| 🔌 Attacker IPs | Проверка соединений с C2 IP |
| 📜 History scan | Поиск сигнатур атак в истории shell |
| 📦 cPanel version | Проверка последнего обновления и статуса патча |
| 🔓 Port exposure | Проверка открытых портов 2083, 2087, 2095, 2096 |
| 🗝️ SSH keys | Аудит возраста приватных ключей и authorized_keys |
| ⏰ Cron jobs | Сканирование подозрительных заданий cron |
| 🐚 Webshells | Сканирование PHP-шеллов в public_html |
| 🔐 SUID binaries | Обнаружение неожиданных SUID-файлов |
/scripts/upcp --force)bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
| Шаг | Действие |
|---|---|
| 1 | Проверка статуса и службы Imunify360 |
| 2 | Обновление базы сигнатур вредоносного ПО |
| 3 | Полное сканирование всех учетных записей cPanel |
| 4 | Сканирование шаблонов веб-шеллов CVE-2026-41940 |
| 5 | Автоматическая очистка и карантин |
| 6 | Удаление подозрительных файлов (с резервной копией) |
| 7 | Включение защиты в реальном времени |
| 8 | Настройка ежедневного автоматического сканирования cron |
| 9 | Полный отчет о результатах |
wp-cache-*.php wp-check-*.php wp-sync-*.php
wp-util-*.php admin-init-*.php upgrade-*.php
class-wp-*.php task_*.php .*\.php (скрытые)
eval(base64_decode system($_ passthru($_
assert($_ exec($_ shell_exec($_
| cpanel_security_check.sh | imunify360_scan_clean.sh | |
|---|---|---|
| ОС | CentOS / AlmaLinux / CloudLinux / Ubuntu | CentOS / AlmaLinux / CloudLinux / Ubuntu |
| Панель | cPanel & WHM | cPanel & WHM |
| Доступ | Root SSH | Root SSH |
| ПО | — | Imunify360 (лицензионный) |
wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
bash imunify-deploy.sh --key YOUR_LICENSE_KEY
/root/cpanel_security_audit_TIMESTAMP.log ← Лог скрипта 1
/root/imunify360_cleanup_TIMESTAMP.log ← Лог скрипта 2
/root/imunify360_report_TIMESTAMP.txt ← Список зараженных файлов
/root/webshell_backup/ ← Резервная копия удаленных файлов
pkill -9 -f "nuclear.x86"
ps auxf | grep nuclear
iptables -I INPUT -p tcp --dport 2083 -j DROP
iptables -I INPUT -p tcp --dport 2087 -j DROP
iptables -I INPUT -p tcp --dport 2095 -j DROP
iptables -I INPUT -p tcp --dport 2096 -j DROP
/scripts/upcp --force
whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
/scripts/restartsrv_cpsrvd --stop && \
/scripts/restartsrv_cpdavd --stop
☐ Запустите cpanel_security_check.sh
☐ Запустите imunify360_scan_clean.sh
☐ Сбросьте пароли всех учетных записей cPanel
☐ Сбросьте все пароли FTP, email, MySQL
☐ Обновите файлы wp-config.php и .env
☐ Убедитесь, что нет неизвестных пересылок в Email Forwarders
☐ Убедитесь, что нет неизвестных заданий в Cron Jobs
☐ Убедитесь, что нет неизвестных FTP-аккаунтов
☐ Отзовите старые SSH-ключи из GitHub/GitLab
☐ Убедитесь, что нет неизвестных пользователей-администраторов WordPress
☐ Обновите все плагины и темы WordPress
| ОС | Статус |
|---|---|
| AlmaLinux 8/9 | ✅ |
| CloudLinux 7/8 | ✅ |
| CentOS 7 | ✅ |
| Rocky Linux 8/9 | ✅ |
| Ubuntu 20/22 (cPanel) | ✅ |
Лицензия MIT — бесплатно для использования, распространения и модификации. Пожалуйста, сохраняйте указание авторства при распространении.
⚠️ Поделитесь этим набором со всеми — любой, у кого есть сервер cPanel, может быть заражен этой уязвимостью.
Если этот набор помог защитить ваш сервер или сэкономил время, подумайте о поддержке будущих разработок и исследований в области безопасности.
🔗 Ссылка для пожертвований: https://pay.shurjopayment.com/d21kNExwjP
Ваша поддержка помогает с:
Каждый вклад помогает сделать серверы хостинга безопаснее. Спасибо за поддержку проекта ❤️