
Один security-remediation.sh для CVE-2026-41940 (cPanel), CVE-2026-31431 (kernel «Copy Fail»), CSF, опциональная очистка доменов/прокси и опциональное усиление безопасности оператора.
Один security-remediation.sh для CVE-2026-41940 (cPanel), CVE-2026-31431 (ядро "Copy Fail"), CSF, опциональной очистки доменов/прокси и опционального усиления безопасности оператора.
Мейнтейнер: Aria Jahangiri Far
git clone https://github.com/MrAriaNet/cPanel-Fix.git
cd cPanel-Fix
chmod +x security-remediation.sh
sudo ./security-remediation.sh # только оценка
sudo ./security-remediation.sh --fix-all # cPanel + ядро + объединение портов панели CSF
Опубликуйте как новый репозиторий в своём аккаунте (например, https://github.com/MrAriaNet/cPanel-Fix) с помощью git init, git add, git commit, .
git push| Флаг | Что делает |
|---|---|
| (по умолчанию) | Оценка версии CVE/cPanel, CSF TCP_IN, ядро algif_aead |
--fix-cpanel | upcp --force, перезапуск cpsrvd, очистка сессий raw/cache/preauth |
--purge-cpanel-sessions | Только очистка сессий + перезапуск |
--fix-kernel | Чёрный список modprobe + выгрузка algif_aead |
--fix-csf | Объединение 2083,2087,2095,2096 в TCP_IN, csf -r |
--csf-strip-panel-ports | Удаление набора заблокированных портов из TCP_IN (не с --fix-csf) |
--extra-hardening-csf | Агрессивный csf.conf + фиксированный TCP_IN + csf -r / csf -ra (не с --fix-csf) |
--list-domains | Вывод /etc/userdomains (user<TAB>domain); опционально --domain-list-output=/path |
--remove-service-subdomains | proxydomains + servicedomains remove для каждой строки |
--extra-hardening | rpcbind выключен, флаг WHM Terminal UI, настройки whmapi1, compilers off |
--fix-all | Только --fix-cpanel + --fix-kernel + --fix-csf |
-y / --non-interactive · --dry-run | Очевидно |
Конфликты: скрипт завершает работу, если вы смешиваете --fix-csf с --csf-strip-panel-ports или --extra-hardening-csf.
cpanel -V со встроенными минимальными сборками для каждой строки из рекомендации; неизвестные уровни → только предупреждение./etc/csf/csf.conf (в кавычках TCP_IN); резервные копии используют временные метки .bak..algif_aead согласно Copy Fail; настоящее исправление = пропатченный пакет ядра.--extra-hardening-csf перезаписывает TCP_IN коротким списком — ожидайте отсутствие 2087 / пользовательских приложений, если вы не отредактируете скрипт../security-remediation.sh --fix-kernel --dry-run
./security-remediation.sh --list-domains --domain-list-output=/root/domains.tsv
./security-remediation.sh --remove-service-subdomains
./security-remediation.sh --extra-hardening
Используйте ioc_checksessions_files.sh от cPanel со страницы их CVE; проверьте /var/cpanel/sessions и журналы доступа.
Восстановите csf.conf / csf.conf.bak.*, удалите drop-in modprobe после исправленного ядра, следуйте политике cPanel, если вам необходимо откатить upcp.
Saeed Yavari (@iSaeedYavari) — контекст и чек-лист усиления, отражённые в --extra-hardening / --extra-hardening-csf.
Используйте только на системах, которыми вы управляете или для тестирования которых у вас есть разрешение.
© Aria Jahangiri Far - github.com/MrAriaNet