Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cpanel-cve-2026-41940-fix — 针对通过CVE-2026-41940被入侵的cPanel/WHM服务器进行一次性检测与修复,包括IOC检查、恶意软件清理、C2阻断及补丁修复。 | Kitploit
工具/GitHubGitHub/shahidmallaofficial/cpanel-cve-2026-41940-fix
云基础设施安全漏洞扫描器配置审计网络安全恶意软件分析数字取证入侵检测事件响应

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
shahidmallaofficial/cpanel-cve-2026-41940-fix

cpanel-cve-2026-41940-fix

针对通过CVE-2026-41940被入侵的cPanel/WHM服务器进行一次性检测与修复,包括IOC检查、恶意软件清理、C2阻断及补丁修复。

查看仓库
53个月前尚未审核

cpanel-cve-2026-41940-fix

针对通过 CVE-2026-41940 及 nuclear.x86 僵尸网络攻击活动被入侵的 cPanel/WHM 服务器的一键检测与修复工具。

Bash License CVE Status


这是什么

2026年4月28日,cPanel 披露了一个影响所有 11.40 之后受支持的 cPanel 与 WHM 版本的预认证身份验证绕过漏洞(CVE-2026-41940,CVSS 9.8)。攻击者只需向 2087 端口发送一个 HTTP 请求,即可在未认证的情况下注入 user=root 会话并直接进入 WHM。

该漏洞的利用在野外至少自 2026年2月23日起就已出现——比补丁发布早了六周。我们在多台服务器上清理的攻击活动会投放一个名为 nuclear.x86 的 Linux 僵尸网络,以及一个基于 XMRig 的加密货币矿工。

本仓库包含一个 Bash 脚本,能够:

  • 检测您的服务器是否存在漏洞(cPanel 构建版本检查)
  • 检测您的服务器是否已被入侵(11 项入侵指标检查)
  • 安全地进行修复——终止恶意软件、封禁 C2 IP、清除伪造会话、重启 cpsrvd
  • 通过 /scripts/upcp --force 修补 cPanel/WHM
  • 生成取证报告并保留证据

它专为需要快速对服务器群进行分诊的托管服务商、系统管理员和 cPanel 经销商而设计。


⚠️ 运行前须知

如果 wget 或 curl 在下载时返回 Killed,说明恶意软件仍在运行——nuclear.x86 会主动终止下载工具以阻止清理。请先执行终止步骤(脚本会在 --fix 模式下自动完成)。

如果因此无法下载本脚本,请通过 SSH 从您的笔记本电脑复制粘贴,或使用 scp。


安装

root@kitploit:~
# 以 root 身份,在 cPanel 服务器上执行:
cd /root
wget https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

或使用 curl:

root@kitploit:~
cd /root
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh
chmod +x fix-cpanel-cve-2026-41940.sh

一行命令(请先审阅脚本,再运行):

root@kitploit:~
cd /root && \
curl -fsSLO https://raw.githubusercontent.com/shahidmallaofficial/cpanel-cve-2026-41940-fix/main/fix-cpanel-cve-2026-41940.sh && \
chmod +x fix-cpanel-cve-2026-41940.sh && \
less fix-cpanel-cve-2026-41940.sh
# 审阅后运行:
./fix-cpanel-cve-2026-41940.sh

运行前请先验证。 本脚本以 root 身份运行并会修改系统状态。请先打开并阅读脚本。不要将互联网上的随机脚本直接通过管道输入 bash。


使用方法

三种模式

root@kitploit:~
# 1. 仅扫描(默认,不做任何更改——始终可安全运行)
./fix-cpanel-cve-2026-41940.sh

# 2. 扫描 + 修复,每个破坏性操作都会弹出确认提示
./fix-cpanel-cve-2026-41940.sh --fix

# 3. 全自动:修复 + cPanel 更新 + 缓存清理 + 基础加固
./fix-cpanel-cve-2026-41940.sh --auto

# 4. 无人值守(无提示——适用于 cron、跳板机、服务器群脚本)
./fix-cpanel-cve-2026-41940.sh --auto -y

# 5. 帮助
./fix-cpanel-cve-2026-41940.sh --help

退出码

代码含义
0干净——未检测到入侵指标
2检测到入侵指标(请查看报告)
1 / 其他预检失败(非 root、非 cPanel 服务器等)

输出位置

  • 日志: /var/log/cpanel-cve-fix/scan-<TIMESTAMP>.log
  • 报告: /var/log/cpanel-cve-fix/report-<TIMESTAMP>.txt
  • 证据备份: /root/cve-cleanup-backup-<TIMESTAMP>/

检查内容(扫描阶段)

执行内容(修复 / 自动阶段)

  • 终止已知恶意软件进程(先快照 PID、命令行、可执行文件路径)
  • 封禁已知 C2 IP(若存在 CSF 则使用 CSF,否则使用 iptables,并持久化规则)
  • 清除 /var/cpanel/sessions/raw/*(先创建 tar.gz 备份)
  • 重启 cpsrvd、cpdavd、cphulkd、queueprocd、dnsadmin
  • 修补 cPanel(通过 /scripts/upcp --force,仅在 --auto 模式下)
  • 清理包管理器缓存、BIND DNS 缓存(rndc flush)、旧日志
  • 加固:若可用则启用 CSF LF_INTEGRITY

刻意不执行的操作

以下操作在通过 SSH 无人值守运行时弊大于利,因此会写入手动操作报告:

  • ❌ 轮换 SSH 密钥(会导致您无法登录正在运行脚本的这台机器)
  • ❌ 轮换 cPanel / MySQL / 邮箱密码(脚本无法更新所有依赖配置)
  • ❌ 从备份恢复数据(只有您知道最近一次已知良好的恢复点)
  • ❌ 删除 /home/*/public_html 中的任意文件
  • ❌ 批量删除 cron 条目

服务器群使用

用于从跳板机批量扫描多台服务器:

root@kitploit:~
mkdir -p reports
while read -r host; do
    echo "=== $host ==="
    scp fix-cpanel-cve-2026-41940.sh "root@${host}:/root/" >/dev/null
    ssh "root@${host}" '/root/fix-cpanel-cve-2026-41940.sh --auto -y'
    scp "root@${host}:/var/log/cpanel-cve-fix/report-*.txt" "reports/${host}.txt" 2>/dev/null
done < servers.txt

然后搜索报告:

root@kitploit:~
grep -l "COMPROMISE INDICATORS PRESENT" reports/*

运行脚本后仍需手动执行的操作

脚本会在报告中列出这些操作。其中任何一项都无法安全地自动化。

  1. 轮换所有本地 Linux 密码(攻击者已获取 /etc/shadow)
  2. 从 WHM 轮换 cPanel + 经销商密码
  3. 轮换所有 MySQL/数据库密码并更新 wp-config.php、.env、config.php 等
  4. 轮换所有邮箱账户密码
  5. 轮换所有 API 令牌(cPanel、WHM、第三方)
  6. 为 root 和所有 IT 用户重新生成 SSH 密钥——并从 GitHub / GitLab / Bitbucket / CI / 部署目标中移除旧公钥
  7. 审计 /home/*/public_html 中的网站后门(最近修改的 .php 文件)
  8. 审计 cPanel 邮件转发器 / FTP 账户 / cron 任务是否存在后门
  9. 从第一个入侵指标时间戳之前的备份恢复数据(行业范围内约为 2026年2月23日)
  10. 告知受影响的客户在其其他所有重复使用该密码的地方轮换 cPanel 密码

已修补的 cPanel / WHM 版本

您的版本必须达到或高于以下构建版本之一:

使用 /usr/local/cpanel/cpanel -V 检查您的版本。


入侵指标(IOC)


常见问题

在健康的服务器上运行安全吗? 安全。默认模式为仅扫描,不做任何更改。修复和自动模式是幂等的。

会导致停机吗? --fix 在重启 cpsrvd 时会导致 WHM/cPanel 短暂中断(约 10 秒)。--auto 会运行 /scripts/upcp --force,可能需要 10–30 分钟——期间网站保持在线,但 WHM 在结束时会有短暂不可用。

我的 cPanel 版本不在已修补列表中——我安全吗? 如果您使用的是 110.0.x 之前的轨道,说明您使用的是已停止支持的版本。cPanel 不会发布补丁。在证明安全之前请将该主机视为已被入侵,并立即升级。

脚本在执行任何操作时提示 Killed。 这是 nuclear.x86 在主动终止您的工具。请先手动执行终止步骤:

root@kitploit:~
pkill -9 -f nuclear.x86

然后重新运行脚本。

这适用于 AlmaLinux / Rocky / CloudLinux / CentOS 吗? 适用——支持所有标准 cPanel 平台。已在 AlmaLinux 8、Rocky 9、CloudLinux 7+ 上测试。

会影响我的客户网站吗? 不会。脚本不会修改 /home/*/public_html 中的任何内容。它只涉及操作系统级配置、cPanel 会话、防火墙规则和已知恶意进程。


贡献

欢迎提交 PR——特别是:

  • 野外发现的其他入侵指标(新 C2 IP、新恶意软件名称)
  • 针对特定操作系统的加固调整
  • 报告输出的翻译

请不要添加任何自动轮换凭据或删除用户数据的功能——刻意保持破坏面狭窄是有意为之。


许可证

MIT。可自由使用、分叉、集成到您自己的工具中。欢迎署名,但非强制。


致谢

由 WHMCSPilot.com — SM 构建。

漏洞研究致谢:cPanel 安全团队、watchTowr Labs、Rapid7、KnownHost,以及在攻击活动展开期间分享入侵指标的广大托管社区。


免责声明

本脚本按原样提供,不附带任何担保。它是一个应急响应分诊工具——不能替代完整的应急响应服务。如果您处理 PII、支付数据或其他受监管数据,请在宣布被入侵的服务器已清理干净之前,咨询您的数据保护官和合格的应急响应公司。

如果服务器已被积极入侵,最安全的做法始终是从已知良好的备份重建,而不是就地清理。

下载工具
#检查项捕获目标
1cPanel 构建版本与已修补版本对比存在漏洞的主机(列出全部 6 个已修补构建版本)
2运行中的进程nuclear.x86、xmrig、cpuminer、minerd、xmr-stak、4thepool_miner
3活动网络连接三个已知 C2 IP + 矿池端口
4Shell 历史文件bash_history / zsh_history 中的入侵指标命令
5防火墙完整性iptables -F 破坏步骤
6cPanel 会话原始目录伪造的 user=root 会话文件
7/tmp、/var/tmp、/dev/shm最近投放的可执行文件
8Cron 条目持久化(系统级 + 用户级)
9authorized_keys 文件新增 SSH 密钥——只读审计
10cPanel 访问日志Go-http-client / python-requests 漏洞利用特征
11关键二进制文件被篡改的 wget / curl / ls / ps(mtime + RPM 校验)
轨道已修补构建版本
110.0.x11.110.0.97
118.0.x11.118.0.63
126.0.x11.126.0.54
132.0.x11.132.0.29
134.0.x11.134.0.20
136.0.x11.136.0.5
WP²11.136.1.7
类型指标
IP87.121.84.78(nuclear.x86 投放)
IP45.148.120.23(nuclear.x86 备用投放)
IP31.57.109.131(矿工脚本)
文件nuclear.x86(Mirai 衍生 ELF)
进程nuclear.x86 xd
脚本4thepool_miner.sh
User-AgentGo-http-client/1.1 访问 2087 端口
User-Agentpython-requests/* 访问 2087 端口
模式/var/cpanel/sessions/raw/ 中出现包含 user=root 的新文件,但 login_log 中没有对应的成功登录记录
模式iptables 规则集为空 / 被清空