رسیدگی فوری: همین حالا سرور سی پنل خود را به روز رسانی کنید - آسیب پذیری cve-2026-41940
درود بر همکاران گرامی++++++++++چند روزی است که آسیبپذیری بحرانی CVE-2026-41940 در سیپنل و WHM منتشر شده و متأسفانه خیلی از سرورها درگیر آن شدهاند.++++++++++این باگ از نوع Authentication Bypass (دور زدن احراز هویت) است و به هکر اجازه میدهد بدون نیاز به رمز عبور، با دسترسی root وارد WHM شود و کنترل کامل سرور را در دست بگیرد.+++++++++++ امتیاز CVSS این آسیبپذیری 9.8 از 10 (بحرانی) است.+++++++++++ چه کسانی در خطر هستند؟++++++++++تمام سرورهایی که از cPanel & WHM یا cPanel DNSOnly استفاده میکنند، نسخههای پایینتر از:++++++++++11.86.0.41++++++++++11.110.0.97++++ ++++++11.118.0.63++++++++++11.126.0.54++++++++++11 .130.0.18++++++++++11.132.0.29++++++++++11.134.0.2 0++++++++++11.136.0.5++++++++++اگر نسخه سیپنل شما قدیمیتر از موارد بالاست، قطعاً در خطر هستید.+++++++++++ علائم حمله (نشانههای آلودگی):++++++++++- تغییر رمز root بدون اطلاع شما++++++++++- ایجاد کاربر جدید در WHM++++++++++- هک شدن تدریجی سایتهای هاست شده++++++++++- وجود فایلهای session عجیب در مسیر /var/cpanel/sessions/raw/ با نامهایی مثل root:...++++++++++- اجرای اسکریپت رسمی سیپنل و مشاهده خطای [!] CRITICAL++++++++++برای بررسی سریع، فایل ارایه شده توسط whm پیوست شده ioc_check.sh را اجرا کنید.++++++++++اگر بعد از پاک کردن سشن های سی پنل خروجی شامل [!] CRITICAL بود، یعنی سیستم شما قطعا آلوده شده است.+++++++++++ راهنمای قدمبهقدم برای رفع مشکل:+++++++++++ مرحله 0: کنترل اولیه (قبل از هر کاری)++++++++++اگر دسترسی به سرور دارید، بلافاصله دسترسی به پورتهای 2083, 2087, 2095, 2096 را از فایروال مسدود کنید و اگر رمز root عوض شده و دسترسی ندارید، از iLO، IPMI، یا کنسول مجازی برای بازیابی رمز root استفاده کنید.+++++++++++ مرحله 1: بازیابی دسترسی root در صورت تغییر توسط هکر++++++++++اگر هنوز به root دسترسی دارید این مرحله را رد کنید، در غیر این صورت از طریق کنسول iLO یا IPMI:++++++++++1- سرور را ریبوت کنید و وقتی صفحه GRUB (منوی بوت) ظاهر شد، سریع کلید e را روی کیبورد بزنید. (اگر منو ظاهر نشد، هنگام بوت کلید Esc یا Shift را نگه دارید)++++++++++2- با کلید جهتدار پایین بروید تا خطی که با linux شروع میشود را پیدا کنید و در انتهای خط اضافه کنید: init=/bin/bash و در نهایت f10 یا ctrl+x را بفشارید.++++++++++3- دستور های زیر را در Bash وارد کنید:++++++++++mount -o remount,rw /++++++++++passwd root++++++++++و حالا یک رمز قوی جدید برای روت تنظیم کنید و دوباره سرور را ریبوت کنید.+++++++++++ مرحله 2: بروزرسانی سیپنل (وصله امنیتی)++++++++++اگر از لایسنس سیستمی استفاده میکنید و دسترسی به سیستم آپدیت ندارید، نخست سرویس "بشکون" را نصب کنید و سپس اقدام به به روز رسانی کنید:++++++++++/scripts/upcp --force++++++++++سپس نسخه را چک کنید که حتما به یکی از نسخه های بالا به روز شده باشد:++++++++++/usr/local/cpanel/cpanel -V+++++++++++ مرحله 3: پاک کردن همه نشستهای آلوده++++++++++rm -f /var/cpanel/sessions/{cache,preauth,raw}/*++++++++++/scripts/restartsrv_cpsrvd+++++++++++ مرحله 4: تغییر رمز همه کاربران (نه فقط root)++++++++++passwd root++++++++++تغییر رمز همه کاربران cPanel:++++++++++for user in $(whmapi1 listusers | grep -E '^user:' | awk '{print $2}'); do NEWPASS=$(openssl rand -base64 18); whmapi1 passwd user=$user password=$NEWPASS; echo "User: $user - New Pass: $NEWPASS" >> /root/new_passwords.txt; done++++++++++cat /root/new_passwords.txt+++++++++++ مرحله 5: بستن پورت ها در csf++++++++++اول آیپی خودتان را پیدا و allow/white کنید و سپس پورت های سی پنل، به ویژه 2087 را موقتا ببندید.+++++++++++ مرحله 6: جستجوی بکدورها (کرون جاب، کلید SSH، فایل مخرب)++++++++++بررسی کرون جاب ها برای اسکریپت های مشکوک++++++++++crontab -l++++++++++کلیدهای SSH اضافی++++++++++cat /root/.ssh/authorized_keys++++++++++cat /home/*/.ssh/authorized_keys 2>/dev/null++++++++++اگر کلید اضافی بود، فایل را خالی کن: > /root/.ssh/authorized_keys++++++++++بررسی وجود فایل های مخرب در /tmp++++++++++find /tmp /dev/shm /var/tmp -type f -executable -ls 2>/dev/null+++++++++++ مرحله 7: تست نهایی++++++++++سشن های سی پنل را حذف کنید و یکبار دیگر ioc_check.sh را چک کنید.++++++++++اگر خروجی "No indicators of compromise found" بود، یعنی پاک است.+++++++++++ مرحله 8: توصیه امنیتی نهایی++++++++++اگر هکر قبلاً دسترسی root داشته، هیچ راهی ۱۰۰٪ برای اطمینان از نبود بکدور نیست. برای امنیت کامل:++++++++++- از فایلهای کاربران فول بکاپ تهیه کنید.++++++++++- اگر برای شما امکان پذیر است، سرور را از صفر فرمت و سیستم عامل را دوباره نصب کنید.++++++++++- آخرین نسخه سیپنل را نصب کنید.++++++++++- بکاپ کاربران را به سرور جدید منتقل کنید.++++++++++- همه رمزها را دوباره عوض کنید.++++++++++موفق باشید.++++++++++++++++++++++++++++++ احتمالا به دلیلی منقضی شدن ssl انجمن، نوشتن متن طولانی مشکل دار شده. متن رو در نوت پد ++ وارد کنید و خودتون اصلاحش کنید. از اینجا اصلاح نشد.
پاسخ : رسیدگی فوری: همین حالا سرور سی پنل خود را به روز رسانی کنید - آسیب پذیری cve-2026-41940
نوشته اصلی توسط tpark
درود بر همکاران گرامی++++++++++چند روزی است که آسیبپذیری بحرانی CVE-2026-41940 در سیپنل و WHM منتشر شده و متأسفانه خیلی از سرورها درگیر آن شدهاند.++++++++++این باگ از نوع Authentication Bypass (دور زدن احراز هویت) است و به هکر اجازه میدهد بدون نیاز به رمز عبور، با دسترسی root وارد WHM شود و کنترل کامل سرور را در دست بگیرد.+++++++++++ امتیاز CVSS این آسیبپذیری 9.8 از 10 (بحرانی) است.+++++++++++ چه کسانی در خطر هستند؟++++++++++تمام سرورهایی که از cPanel & WHM یا cPanel DNSOnly استفاده میکنند، نسخههای پایینتر از:++++++++++11.86.0.41++++++++++11.110.0.97++++ ++++++11.118.0.63++++++++++11.126.0.54++++++++++11 .130.0.18++++++++++11.132.0.29++++++++++11.134.0.2 0++++++++++11.136.0.5++++++++++اگر نسخه سیپنل شما قدیمیتر از موارد بالاست، قطعاً در خطر هستید.+++++++++++ علائم حمله (نشانههای آلودگی):++++++++++- تغییر رمز root بدون اطلاع شما++++++++++- ایجاد کاربر جدید در WHM++++++++++- هک شدن تدریجی سایتهای هاست شده++++++++++- وجود فایلهای session عجیب در مسیر /var/cpanel/sessions/raw/ با نامهایی مثل root:...++++++++++- اجرای اسکریپت رسمی سیپنل و مشاهده خطای [!] CRITICAL++++++++++برای بررسی سریع، فایل ارایه شده توسط whm پیوست شده ioc_check.sh را اجرا کنید.++++++++++اگر بعد از پاک کردن سشن های سی پنل خروجی شامل [!] CRITICAL بود، یعنی سیستم شما قطعا آلوده شده است.+++++++++++ راهنمای قدمبهقدم برای رفع مشکل:+++++++++++ مرحله 0: کنترل اولیه (قبل از هر کاری)++++++++++اگر دسترسی به سرور دارید، بلافاصله دسترسی به پورتهای 2083, 2087, 2095, 2096 را از فایروال مسدود کنید و اگر رمز root عوض شده و دسترسی ندارید، از iLO، IPMI، یا کنسول مجازی برای بازیابی رمز root استفاده کنید.+++++++++++ مرحله 1: بازیابی دسترسی root در صورت تغییر توسط هکر++++++++++اگر هنوز به root دسترسی دارید این مرحله را رد کنید، در غیر این صورت از طریق کنسول iLO یا IPMI:++++++++++1- سرور را ریبوت کنید و وقتی صفحه GRUB (منوی بوت) ظاهر شد، سریع کلید e را روی کیبورد بزنید. (اگر منو ظاهر نشد، هنگام بوت کلید Esc یا Shift را نگه دارید)++++++++++2- با کلید جهتدار پایین بروید تا خطی که با linux شروع میشود را پیدا کنید و در انتهای خط اضافه کنید: init=/bin/bash و در نهایت f10 یا ctrl+x را بفشارید.++++++++++3- دستور های زیر را در Bash وارد کنید:++++++++++mount -o remount,rw /++++++++++passwd root++++++++++و حالا یک رمز قوی جدید برای روت تنظیم کنید و دوباره سرور را ریبوت کنید.+++++++++++ مرحله 2: بروزرسانی سیپنل (وصله امنیتی)++++++++++اگر از لایسنس سیستمی استفاده میکنید و دسترسی به سیستم آپدیت ندارید، نخست سرویس "بشکون" را نصب کنید و سپس اقدام به به روز رسانی کنید:++++++++++/scripts/upcp --force++++++++++سپس نسخه را چک کنید که حتما به یکی از نسخه های بالا به روز شده باشد:++++++++++/usr/local/cpanel/cpanel -V+++++++++++ مرحله 3: پاک کردن همه نشستهای آلوده++++++++++rm -f /var/cpanel/sessions/{cache,preauth,raw}/*++++++++++/scripts/restartsrv_cpsrvd+++++++++++ مرحله 4: تغییر رمز همه کاربران (نه فقط root)++++++++++passwd root++++++++++تغییر رمز همه کاربران cPanel:++++++++++for user in $(whmapi1 listusers | grep -E '^user:' | awk '{print $2}'); do NEWPASS=$(openssl rand -base64 18); whmapi1 passwd user=$user password=$NEWPASS; echo "User: $user - New Pass: $NEWPASS" >> /root/new_passwords.txt; done++++++++++cat /root/new_passwords.txt+++++++++++ مرحله 5: بستن پورت ها در csf++++++++++اول آیپی خودتان را پیدا و allow/white کنید و سپس پورت های سی پنل، به ویژه 2087 را موقتا ببندید.+++++++++++ مرحله 6: جستجوی بکدورها (کرون جاب، کلید SSH، فایل مخرب)++++++++++بررسی کرون جاب ها برای اسکریپت های مشکوک++++++++++crontab -l++++++++++کلیدهای SSH اضافی++++++++++cat /root/.ssh/authorized_keys++++++++++cat /home/*/.ssh/authorized_keys 2>/dev/null++++++++++اگر کلید اضافی بود، فایل را خالی کن: > /root/.ssh/authorized_keys++++++++++بررسی وجود فایل های مخرب در /tmp++++++++++find /tmp /dev/shm /var/tmp -type f -executable -ls 2>/dev/null+++++++++++ مرحله 7: تست نهایی++++++++++سشن های سی پنل را حذف کنید و یکبار دیگر ioc_check.sh را چک کنید.++++++++++اگر خروجی "No indicators of compromise found" بود، یعنی پاک است.+++++++++++ مرحله 8: توصیه امنیتی نهایی++++++++++اگر هکر قبلاً دسترسی root داشته، هیچ راهی ۱۰۰٪ برای اطمینان از نبود بکدور نیست. برای امنیت کامل:++++++++++- از فایلهای کاربران فول بکاپ تهیه کنید.++++++++++- اگر برای شما امکان پذیر است، سرور را از صفر فرمت و سیستم عامل را دوباره نصب کنید.++++++++++- آخرین نسخه سیپنل را نصب کنید.++++++++++- بکاپ کاربران را به سرور جدید منتقل کنید.++++++++++- همه رمزها را دوباره عوض کنید.++++++++++موفق باشید.++++++++++++++++++++++++++++++ احتمالا به دلیلی منقضی شدن ssl انجمن، نوشتن متن طولانی مشکل دار شده. متن رو در نوت پد ++ وارد کنید و خودتون اصلاحش کنید. از اینجا اصلاح نشد.
باگ دیگریدر کرنل های لینوکسی هست که حتما باید کرنل اپدیت و سرور ریست شود .
پاسخ : رسیدگی فوری: همین حالا سرور سی پنل خود را به روز رسانی کنید - آسیب پذیری cve-2026-41940
درسته، من با استفاده از کرنل کر مشکل دوم رو برطرف کردم.البته با استفاده از Repo های داخلی و همچنین کمی دستکاری /etc/hosts میشه اینکار رو بدون کرنل کر انجام داد.پ.ن:پیام به مدیر انجمن: برای انجمن ssl رایگان صادر کنید یا از ssl کلودفلر استفاده کنید.
پاسخ : رسیدگی فوری: همین حالا سرور سی پنل خود را به روز رسانی کنید - آسیب پذیری cve-2026-41940
رسیدگ فوری: آسیب پذیری خطرناک سوم dirty frag هم کشف شده. فورا کرنل را به روز و سرور را ریبوت کنید. یا از کرنل کر آخرین پچ ها را نصب کنید. **** راهکار موقت پیوست شد.