Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cpanel-cve-2026-41940-fix — Одноразовое обнаружение и устранение последствий для серверов cPanel/WHM, скомпрометированных через CVE-2026-41940, включая проверки IOC, очистку от вредоносного ПО, блокировку C2 и установку исправлений. | Kitploit
Инструменты/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
Безопасность облачной инфраструктурыСканеры уязвимостейАудит конфигурацииСетевая безопасностьАнализ вредоносных программЦифровая криминалистикаОбнаружение ВторженийРеагирование на Инциденты
GitHubshahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

Одноразовое обнаружение и устранение последствий для серверов cPanel/WHM, скомпрометированных через CVE-2026-41940, включая проверки IOC, очистку от вредоносного ПО, блокировку C2 и установку исправлений.

Репозиторий
4235 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cpanel-cve-2026-41940-fix

Одношаговое обнаружение и устранение последствий для серверов cPanel/WHM, скомпрометированных через CVE-2026-41940 и кампанию ботнета nuclear.x86.

Bash License CVE Status


Что это такое

28 апреля 2026 года cPanel раскрыла информацию об уязвимости обхода аутентификации без предварительной аутентификации (CVE-2026-41940, CVSS 9.8), затрагивающей все поддерживаемые версии cPanel и WHM после 11.40. Один HTTP-запрос к порту 2087 позволяет неаутентифицированному злоумышленнику внедрить сессию user=root и получить прямой доступ к WHM.

Эксплуатация наблюдается в дикой природе как минимум с 23 февраля 2026 года — за шесть недель до выхода патча. Кампания, которую мы устраняли на нескольких серверах, устанавливает Linux-ботнет под названием nuclear.x86 вместе с крипто-майнером на базе XMRig.

Этот репозиторий содержит один Bash-скрипт, который:

  • Определяет, является ли ваш сервер уязвимым (проверка сборки cPanel)
  • Определяет, скомпрометирован ли ваш сервер (11 проверок IOC)
  • Устраняет последствия безопасно — убивает вредоносное ПО, блокирует C2-IP, очищает поддельные сессии, перезапускает cpsrvd
  • Устанавливает патчи cPanel/WHM через /scripts/upcp --force
  • Создаёт отчёт по форензике и сохраняет улики

Скрипт предназначен для хостинг-провайдеров, системных администраторов и реселлеров cPanel, которым необходимо быстро провести триаж парка серверов.


⚠️ Перед запуском

Если wget или curl возвращают Killed при попытке загрузки, вредоносное ПО всё ещё работает — nuclear.x86 активно убивает инструменты загрузки, чтобы предотвратить очистку. Сначала выполните шаг уничтожения (скрипт делает это за вас в режиме --fix).

Если вы не можете загрузить этот скрипт по этой причине, скопируйте и вставьте его через SSH с вашего ноутбука или используйте scp.


Установка

# От root, на сервере cPanel:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Или с помощью curl:

cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

Одной строкой (сначала просмотрите скрипт, затем запускайте):

cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# После просмотра запустите его:
./fix-cpanel-cve-2026-41940.sh

Проверьте перед запуском. Этот скрипт выполняется от root и изменяет состояние системы. Откройте и прочитайте его сначала. Не передавайте случайные скрипты из интернета напрямую в bash.


Использование

Три режима

# 1. Только сканирование (по умолчанию, без изменений — всегда безопасно запускать)
./fix-cpanel-cve-2026-41940.sh

# 2. Сканирование + устранение последствий, с запросом подтверждения для каждого деструктивного действия
./fix-cpanel-cve-2026-41940.sh --fix

# 3. Полная автоматизация: исправление + обновление cPanel + очистка кэша + лёгкое усиление защиты
./fix-cpanel-cve-2026-41940.sh --auto

# 4. Без участия оператора (без запросов — для cron, jump-box, скриптов управления парком)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. Справка
./fix-cpanel-cve-2026-41940.sh --help

Коды возврата

КодЗначение
0Чисто — IOC не обнаружены
2Обнаружены индикаторы компрометации (просмотрите отчёт)
1 / другиеОшибка предварительной проверки (не root, не сервер cPanel и т. д.)

Расположение выходных данных

  • Журнал: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • Отчёт: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • Резервная копия улик: /root/cve-cleanup-backup-<TIMESTAMP>/

Что проверяется (этап сканирования)

№ПроверкаЧто обнаруживает
1Сборка cPanel против пропатченных релизовУязвимые хосты (перечисляет все 6 пропатченных сборок)
2Запущенные процессыnuclear.x86, xmrig, cpuminer, minerd, xmr-stak, 4thepool_miner
3Активные сетевые соединенияТри известных C2-IP + порты майнинг-пулов
4Файлы истории командIOC-команды в bash_history / zsh_history
5Проверка межсетевого экранаШаг саботажа iptables -F
6Каталог сырых сессий cPanelПоддельные файлы сессий user=root
7/tmp, /var/tmp, /dev/shmНедавно размещённые исполняемые файлы
8Записи cronПерсистентность (системная + для каждого пользователя)
9Файлы authorized_keysНовые SSH-ключи — аудит только на чтение
10Журналы доступа cPanelСигнатуры эксплойта Go-http-client / python-requests
11Критически важные бинарникиИзменённые wget / curl / ls / ps (проверка mtime + RPM)

Что делает (этап исправления / автоматизации)

  • Убивает известные процессы вредоносного ПО (после снятия снимка PID, cmdline, пути к exe)
  • Блокирует известные C2-IP в CSF, если он установлен, иначе в iptables (и сохраняет правила)
  • Очищает /var/cpanel/sessions/raw/* (с предварительным резервным копированием в tar.gz)
  • Перезапускает cpsrvd, cpdavd, cphulkd, queueprocd, dnsadmin
  • Устанавливает патчи cPanel через /scripts/upcp --force (только в --auto)
  • Очищает кэши менеджера пакетов, DNS-кэш BIND (rndc flush), старые журналы
  • Усиливает защиту, включая CSF LF_INTEGRITY, если доступно

Что он намеренно НЕ делает

Эти действия принесли бы больше вреда, чем пользы, при запуске без участия оператора через SSH, поэтому они попадают в отчёт о ручных действиях:

  • ❌ Ротация SSH-ключей (заблокировало бы вам доступ к тому самому серверу, на котором вы его запускаете)
  • ❌ Ротация паролей cPanel / MySQL / email (скрипт не может обновить все зависимые конфигурации)
  • ❌ Восстановление данных из резервной копии (только вы знаете вашу последнюю известную хорошую точку восстановления)
  • ❌ Удаление произвольных файлов в /home/*/public_html
  • ❌ Массовое удаление записей cron

Использование для парка серверов

Для массовой проверки множества серверов с jump-box:

mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

Затем выполните поиск по отчётам:

grep -l "COMPROMISE INDICATORS PRESENT" reports/*

Ручные действия, которые вы всё равно должны выполнить после запуска скрипта

Скрипт перечислит их в своём отчёте. Ни одно из них нельзя безопасно автоматизировать.

Скачать инструмент