Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cpanel-cve-2026-41940-fix — Одноразовое обнаружение и устранение последствий для серверов cPanel/WHM, скомпрометированных через CVE-2026-41940, включая проверки IOC, очистку от вредоносного ПО, блокировку C2 и установку исправлений. | Kitploit
Инструменты/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Безопасность облачной инфраструктурыСканеры уязвимостейАудит конфигурацииСетевая безопасностьАнализ вредоносных программЦифровая криминалистикаОбнаружение ВторженийРеагирование на Инциденты
GitHub
shahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

Одноразовое обнаружение и устранение последствий для серверов cPanel/WHM, скомпрометированных через CVE-2026-41940, включая проверки IOC, очистку от вредоносного ПО, блокировку C2 и установку исправлений.

Репозиторий
53 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cpanel-cve-2026-41940-fix

Одношаговое обнаружение и устранение последствий для серверов cPanel/WHM, скомпрометированных через CVE-2026-41940 и кампанию ботнета nuclear.x86.

Bash License CVE Status


Что это такое

28 апреля 2026 года cPanel раскрыла информацию об уязвимости обхода аутентификации без предварительной аутентификации (CVE-2026-41940, CVSS 9.8), затрагивающей все поддерживаемые версии cPanel и WHM после 11.40. Один HTTP-запрос к порту 2087 позволяет неаутентифицированному злоумышленнику внедрить сессию user=root и получить прямой доступ к WHM.

Эксплуатация наблюдается в дикой природе как минимум с 23 февраля 2026 года — за шесть недель до выхода патча. Кампания, которую мы устраняли на нескольких серверах, устанавливает Linux-ботнет под названием nuclear.x86 вместе с крипто-майнером на базе XMRig.

Этот репозиторий содержит один Bash-скрипт, который:

  • Определяет, является ли ваш сервер уязвимым (проверка сборки cPanel)
  • Определяет, скомпрометирован ли ваш сервер (11 проверок IOC)
  • Устраняет последствия безопасно — убивает вредоносное ПО, блокирует C2-IP, очищает поддельные сессии, перезапускает cpsrvd
  • Устанавливает патчи cPanel/WHM через /scripts/upcp --force
  • Создаёт отчёт по форензике и сохраняет улики

Скрипт предназначен для хостинг-провайдеров, системных администраторов и реселлеров cPanel, которым необходимо быстро провести триаж парка серверов.


⚠️ Перед запуском

Если wget или curl возвращают Killed при попытке загрузки, вредоносное ПО всё ещё работает — nuclear.x86 активно убивает инструменты загрузки, чтобы предотвратить очистку. Сначала выполните шаг уничтожения (скрипт делает это за вас в режиме --fix).

Если вы не можете загрузить этот скрипт по этой причине, скопируйте и вставьте его через SSH с вашего ноутбука или используйте scp.


Установка

root@kitploit:~
# От root, на сервере cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Или с помощью curl:

root@kitploit:~
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Одной строкой (сначала просмотрите скрипт, затем запускайте):

root@kitploit:~
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# После просмотра запустите его:
./fix-cpanel-cve-2026-41940.sh

Проверьте перед запуском. Этот скрипт выполняется от root и изменяет состояние системы. Откройте и прочитайте его сначала. Не передавайте случайные скрипты из интернета напрямую в bash.


Использование

Три режима

root@kitploit:~
# 1. Только сканирование (по умолчанию, без изменений — всегда безопасно запускать)
./fix-cpanel-cve-2026-41940.sh

# 2. Сканирование + устранение последствий, с запросом подтверждения для каждого деструктивного действия
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Полная автоматизация: исправление + обновление cPanel + очистка кэша + лёгкое усиление защиты
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Без участия оператора (без запросов — для cron, jump-box, скриптов управления парком)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Справка
./fix-cpanel-cve-2026-41940.sh --help

Коды возврата

КодЗначение
0Чисто — IOC не обнаружены
2Обнаружены индикаторы компрометации (просмотрите отчёт)
1 / другиеОшибка предварительной проверки (не root, не сервер cPanel и т. д.)

Расположение выходных данных

  • Журнал: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Отчёт: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Резервная копия улик: /root/cve-cleanup-backup-<TIMESTAMP>/

Что проверяется (этап сканирования)

№ПроверкаЧто обнаруживает
1Сборка cPanel против пропатченных релизовУязвимые хосты (перечисляет все 6 пропатченных сборок)
2Запущенные процессыnuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Активные сетевые соединенияТри известных C2-IP + порты майнинг-пулов
4Файлы истории командIOC-команды в bash_history / zsh_history
5Проверка межсетевого экранаШаг саботажа iptables -F
6Каталог сырых сессий cPanelПоддельные файлы сессий user=root
7/tmp, /var/tmp, /dev/shmНедавно размещённые исполняемые файлы
8Записи cronПерсистентность (системная + для каждого пользователя)
9Файлы authorized_keysНовые SSH-ключи — аудит только на чтение
10Журналы доступа cPanelСигнатуры эксплойта Go-http-client / python-requests
11Критически важные бинарникиИзменённые wget / curl / ls / ps (проверка mtime + RPM)

Что делает (этап исправления / автоматизации)

  • Убивает известные процессы вредоносного ПО (после снятия снимка PID, cmdline, пути к exe)
  • Блокирует известные C2-IP в CSF, если он установлен, иначе в iptables (и сохраняет правила)
  • Очищает /var/cpanel/sessions/raw/* (с предварительным резервным копированием в tar.gz)
  • Перезапускает cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Устанавливает патчи cPanel через /scripts/upcp --force (только в --auto)
  • Очищает кэши менеджера пакетов, DNS-кэш BIND (rndc flush), старые журналы
  • Усиливает защиту, включая CSF LF_INTEGRITY, если доступно

Что он намеренно НЕ делает

Эти действия принесли бы больше вреда, чем пользы, при запуске без участия оператора через SSH, поэтому они попадают в отчёт о ручных действиях:

  • ❌ Ротация SSH-ключей (заблокировало бы вам доступ к тому самому серверу, на котором вы его запускаете)
  • ❌ Ротация паролей cPanel / MySQL / email (скрипт не может обновить все зависимые конфигурации)
  • ❌ Восстановление данных из резервной копии (только вы знаете вашу последнюю известную хорошую точку восстановления)
  • ❌ Удаление произвольных файлов в /home/*/public_html
  • ❌ Массовое удаление записей cron

Использование для парка серверов

Для массовой проверки множества серверов с jump-box:

root@kitploit:~
mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Затем выполните поиск по отчётам:

root@kitploit:~
grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Ручные действия, которые вы всё равно должны выполнить после запуска скрипта

Скрипт перечислит их в своём отчёте. Ни одно из них нельзя безопасно автоматизировать.

  1. Смените все локальные пароли Linux (злоумышленник имеет доступ к /etc/shadow)
  2. Смените пароли cPanel + реселлеров из WHM
  3. Смените все пароли MySQL/баз данных и обновите wp-config.php, .env, config.php и т. д.
  4. Смените пароли всех email-аккаунтов
  5. Смените все API-токены (cPanel, WHM, сторонние)
  6. Перегенерируйте SSH-ключи для root и любого IT-пользователя — и удалите старый публичный ключ из GitHub / GitLab / Bitbucket / CI / целевых систем развёртывания
  7. Проверьте /home/*/public_html на наличие веб-шеллов (недавно изменённые .php файлы)
  8. Проверьте email-форвардеры / FTP-аккаунты / cron-задания cPanel на наличие бэкдоров
  9. Восстановите данные из резервной копии, созданной до первой временной метки IOC (в масштабах отрасли это примерно 23 февраля 2026 года)
  10. Сообщите затронутым клиентам о необходимости сменить пароль cPanel везде, где они его использовали повторно

Пропатченные версии cPanel / WHM

Вы должны быть на одной из этих сборок или выше:

ТрекПропатченная сборка
110.0.x11.110.0.97
118.0.x11.118.0.63
126.0.x11.126.0.54
132.0.x11.132.0.29
134.0.x11.134.0.20
136.0.x11.136.0.5
WP²11.136.1.7

Проверьте свою версию с помощью /usr/local/cpanel/cpanel -V.


Индикаторы компрометации (IOC)

ТипИндикатор
IP87.121.84.78 (загрузчик nuclear.x86)
IP45.148.120.23 (альтернативный загрузчик nuclear.x86)
IP31.57.109.131 (скрипт майнера)
Файлnuclear.x86 (ELF-производное от Mirai)
Процессnuclear.x86 xd
Скрипт4thepool_miner.sh
User-AgentGo-http-client/1.1 обращающийся к порту 2087
User-Agentpython-requests/* обращающийся к порту 2087
ПаттернНовый файл в /var/cpanel/sessions/raw/, содержащий user=root без соответствующего успешного входа в login_log
ПаттернПустой / очищенный набор правил iptables

FAQ

Безопасно ли запускать на здоровом сервере? Да. Режим по умолчанию — только сканирование и не вносит изменений. Режимы исправления и автоматизации идемпотентны.

Вызовет ли это простой? --fix вызывает кратковременное прерывание работы WHM/cPanel при перезапуске cpsrvd (~10 секунд). --auto запускает /scripts/upcp --force, что может занять 10–30 минут — веб-сайты остаются доступными в это время, но WHM кратковременно недоступен в конце.

Моя версия cPanel отсутствует в списке пропатченных — я в безопасности? Если вы на треке старше 110.0.x, вы используете версию с завершённым жизненным циклом. cPanel не выпустит патч. Считайте хост скомпрометированным, пока не доказано обратное, и срочно обновитесь.

Скрипт сообщает Killed, когда пытается что-либо сделать. Это nuclear.x86 активно убивает ваши инструменты. Сначала выполните шаг уничтожения вручную:

root@kitploit:~
pkill -9 -f nuclear.x86

Затем повторно запустите скрипт.

Работает ли это на AlmaLinux / Rocky / CloudLinux / CentOS? Да — на всех стандартных платформах cPanel. Протестировано на AlmaLinux 8, Rocky 9, CloudLinux 7+.

Затронет ли это веб-сайты моих клиентов? Нет. Скрипт не изменяет ничего в /home/*/public_html. Он затрагивает только конфигурацию уровня ОС, сессии cPanel, правила межсетевого экрана и известные вредоносные процессы.


Участие в разработке

Приветствуются pull request'ы — особенно для:

  • Дополнительных IOC (новые C2-IP, новые имена вредоносного ПО), наблюдаемых в дикой природе
  • Улучшений усиления защиты для конкретных ОС
  • Переводов выходных данных отчёта

Пожалуйста, не добавляйте ничего, что автоматически ротирует учётные данные или удаляет пользовательские данные — намеренное ограничение деструктивной поверхности является осознанным решением.


Лицензия

MIT. Используйте, форкайте, интегрируйте в свои собственные инструменты. Указание авторства приветствуется, но не обязательно.


Авторы

Создано WHMCSPilot.com — SM.

Авторы исследования уязвимости: команда безопасности cPanel, watchTowr Labs, Rapid7, KnownHost и более широкое хостинг-сообщество, которое делилось IOC по мере развития кампании.


Отказ от ответственности

Этот скрипт предоставляется как есть, без каких-либо гарантий. Это инструмент первичного реагирования — не замена полноценного взаимодействия по реагированию на инциденты. Если вы обрабатываете PII, платёжные данные или другие регулируемые данные, проконсультируйтесь со своим DPO и квалифицированной фирмой по реагированию на инциденты, прежде чем объявлять скомпрометированный сервер чистым.

Если сервер был активно скомпрометирован, самый безопасный путь — всегда пересборка из известной хорошей резервной копии, а не очистка на месте.

Скачать инструмент