
# أدوات فحص مؤشرات الاختراق (IOC) للقراءة فقط وحزمة التخفيف لثغرة حقن SQL في cPanel وWHM EmailTrack (CVE-2026-67401) تقوم بإجراء بصمة إصدار النظام، وفحوصات سلامة الملفات، وفرز السجلات، وتوفر إرشادات تحصين للمدافعين.
ماسح مؤشرات الاختراق (IOC)، مجموعة أدوات الكشف ودليل المعالجة لثغرة حقن SQL في ميزة EmailTrack الخاصة بـ cPanel
الكلمات المفتاحية: CVE-2026-67401، استغلال cPanel، حقن SQL في cPanel، ثغرة WHM، حقن SQL في EmailTrack، تنفيذ أوامر بصلاحيات الجذر في cPanel، ماسح مؤشرات الاختراق لـ cPanel، تقييم اختراق cPanel، نشرة أمنية لـ WHM، تصحيح cPanel 2026، تحديث أمني لـ cPanel & WHM، ثغرة استضافة الويب، تصعيد صلاحيات cPanel، استغلال حساب cPanel مفعّل للبريد، إنشاء ملفات تعسفي في cPanel، اختراق الاستضافة المشتركة، الاستجابة للحوادث في cPanel، سكربت فحص جنائي لـ cPanel، دليل تحصين cPanel.
حتى آخر تحديث لهذا المستودع، CVE-2026-67401 هو CVE مُعين حديثًا بدون أي تقرير تقني مؤكد علنًا، وبدون أي بدائيات استغلال منشورة، وبدون أي إثبات مفهوم معروف للجمهور. تكشف cPanel/WebPros عن التفاصيل التقنية الكاملة لثغراتها فقط بعد إصدار الإصدار الأمني التقني (TSR)، وتحديدًا لمنع الاستغلال قبل التصحيح — لذلك قد لا تكون التفاصيل الدقيقة منخفضة المستوى (نقطة الحقن الدقيقة، أرقام الإصدارات المصححة الدقيقة) متاحة للجمهور بعد في الوقت الذي تقرأ فيه هذا.
يحتوي هذا المستودع عمدًا على عدم وجود حمولة حقن SQL عاملة أو سلسلة استغلال. يركز على ما يحتاجه المدافعون فعليًا في اليوم الصفري من الإفصاح:
بمجرد أن تنشر cPanel النشرة الكاملة ورقم الإصدار المصحح، عيّن PATCHED_BUILD في scripts/cve-2026-67401-ioc-scan.sh (أو مرر --patched-build) وأعد تشغيل الماسح عبر أسطولك للحصول على نتيجة دقيقة لحالة التصحيح.
| الحقل | التفاصيل |
|---|---|
| معرف CVE | CVE-2026-67401 |
| المكوّن | cPanel & WHM — ميزة EmailTrack (تتبع تسليم البريد الإلكتروني) |
| فئة الثغرة | حقن SQL (CWE-89) ← إنشاء ملفات تعسفي ← تنفيذ كود عن بُعد بصلاحيات root |
| ناقل الهجوم | شبكة (مصادق عليه) |
| الصلاحيات المطلوبة | منخفضة — حساب cPanel صالح مع صلاحيات متعلقة بالبريد (ليس حساب WHM/root) |
| تفاعل المستخدم | لا شيء |
| الأثر | اختراق كامل للخادم — تنفيذ كود بصلاحيات root |
| الاستغلال العام | لا شيء مؤكد حتى تاريخ النشر |
| إثبات المفهوم العام | لا شيء معروف حتى تاريخ النشر |
| المنتجات المتأثرة | cPanel & WHM (جميع الإصدارات المدعومة حاليًا قبل الإصدارات المصححة)؛ قد تتأثر أيضًا عمليات نشر WP Squared المبنية على إصدارات cPanel المتأثرة |
| نطاق CVSS المحتمل | لم يُقيَّم رسميًا بعد. بالنظر إلى الملف الشخصي — صلاحيات منخفضة مطلوبة، بدون تفاعل مستخدم، ناقل شبكة مصادق عليه، وأثر كامل على السرية/السلامة/التوفر (تنفيذ كود بصلاحيات الجذر) — سجّلت ثغرات حقن SQL إلى الجذر المماثلة في cPanel في 2026 (مثل CVE-2026-58048) في نطاق 9.0–9.8 (حرج) تحت CVSS 3.1/4.0. تعامل مع هذا كتقدير تحليلي تقريبي، وليس كدرجة رسمية، حتى تنشر MITRE/NVD سلسلة المتجه الحقيقية. |
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 هي ثغرة حقن SQL في وظيفة EmailTrack الخاصة بـ cPanel & WHM — النظام الفرعي الذي يسجّل ويبلغ عن تسليم البريد الإلكتروني الصادر/الوارد. وفقًا لملخص النشرة المورد الذي أبلغ عنه باحثو الأمن، يمكن لـ حامل حساب cPanel مصادق عليه ولديه صلاحيات متعلقة بالبريد (أي أي عميل استضافة عادي مع تفعيل البريد الإلكتروني — وليس مسؤولًا) تقديم مدخلات مصممة يتم دمجها بشكل غير آمن في استعلام SQL ينفذه خلفية EmailTrack.
نظرًا لأن حقن SQL الناتج يسمح للمهاجم بالتلاعب بعمليات قاعدة البيانات الخلفية، يمكن إساءة استخدامه لـ إنشاء ملفات تعسفية على الخادم. نظرًا لأن بعض عمليات كتابة الملفات وقاعدة البيانات الخاصة بـ EmailTrack/cPanel تعمل في سياق مميز، يمكن استغلال كتابة الملف التي يتحكم فيها المهاجم لتحقيق تنفيذ كود بصلاحيات المستخدم root — تحويل حساب استضافة منخفض الصلاحيات إلى اختراق كامل بصلاحيات الجذر للخادم المشترك.
هذا النمط (حقن SQL ← كتابة ملفات تعسفية بنمط INTO OUTFILE ← تنفيذ كود مميز) هو سلسلة تصعيد كلاسيكية من "حقن SQL إلى RCE" وهو شديد الخطورة خاصة في بيئات الاستضافة المشتركة، حيث تعمل مئات أو آلاف حسابات العملاء غير المرتبطة على نفس المضيف الفعلي/الافتراضي — مما يعني أن حساب عميل واحد منخفض الصلاحيات ومفعّل للبريد في أي مكان على الجهاز كافٍ لاختراق كل مستأجر على ذلك الخادم.
تشحن cPanel الإصلاحات عبر الإصدارات الأمنية التقنية (TSRs). يجب تأكيد أرقام الإصدارات الدقيقة لـ CVE-2026-67401 مقابل النشرة الأمنية الرسمية لـ cPanel قبل الاعتماد على أي رقم هنا — أرقام الإصدارات المنشورة من المورد هي المصدر الوحيد الموثوق.
| المسار | الحالة |
|---|---|
| cPanel & WHM — جميع مستويات الإصدارات المدعومة حاليًا قبل الإصلاح | معرضة للخطر |
| cPanel & WHM — الإصدارات المصححة (وفقًا لـ TSR المورد) | مصححة |
| عمليات نشر WP Squared التي تعمل بإصدار cPanel متأثر | معرضة للخطر على الأرجح |
| فروع cPanel & WHM المنتهية الصلاحية (EOL) | معرضة للخطر على الأرجح / لا يوجد إصلاح مخطط له — قم بالترقية إلى إصدار رئيسي مدعوم |
الإجراء: تحقق من الإصدار المثبت لديك باستخدام:
/usr/local/cpanel/cpanel -V
...وقارنه بالإصدار المصحح المدرج في صفحة النشرات الأمنية الرسمية لـ cPanel (مرتبطة أدناه). يقوم ماسح هذا المستودع (scripts/cve-2026-67401-ioc-scan.sh) بأتمتة هذا الفحص — فقط املأ رقم الإصدار المصحح بمجرد نشره من cPanel.
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# Run as root on the WHM/cPanel server itself
sudo ./scripts/cve-2026-67401-ioc-scan.sh
الماسح للقراءة فقط — لا يعدّل التكوين، ولا يحاول الاستغلال، ولا يتطلب وصولًا إلى الإنترنت. يكتب تقريرًا بختم زمني إلى /root/cve-2026-67401-ioc-report-<timestamp>.txt (وJSON إذا كان python3 متاحًا).
راجع docs/DETECTION.md لمعرفة ما يفعله كل فحص وكيفية تفسير النتائج، وdocs/REMEDIATION.md لخطوات التصحيح والتحصين.
sudo ./scripts/cve-2026-67401-mitigation.sh --status # see current EmailTrack feature exposure
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # restrict the feature fleet-wide via WHM Feature Manager
هذا لا يصلح الخلل الأساسي — يقلل التعرض عن طريق إزالة ميزة EmailTrack من قوائم الميزات المواجهة للعملاء حتى يمكن تطبيق التصحيح الرسمي. راجع docs/REMEDIATION.md للتفاصيل وخطوات التراجع.
rpm -Va لتمييز التعديلات غير المتوقعة على ثنائيات cPanel ووحدات Perl/CGI.root (الأثر المُعلن لهذه الثغرة هو إنشاء ملفات تعسفية غير مصرح بها).INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, استعلامات مكدسة) بالقرب من الجداول/الاستعلامات المتعلقة بـ EmailTrack.هذه إرشادات تقييم اختراق عامة مبنية حول الأثر المُعلن علنًا للثغرة (إنشاء ملفات تعسفية عبر حقن SQL في EmailTrack، تصعيدًا إلى root). ليست ضمانًا للكشف أو عدم الكشف — تعامل مع الفحص النظيف على أنه "لا توجد مؤشرات واضحة تم العثور عليها"، وليس كدليل على أن المضيف غير متأثر.
WHM ≫ Software ≫ Update Preferences أو /scripts/upcp من سطر الأوامر).scripts/cve-2026-67401-mitigation.sh) على أي مضيف لا يمكن تصحيحه في نفس اليوم — يقيّد ميزة EmailTrack عبر WHM Feature Manager بحيث لا يمكن للحسابات ذات صلاحيات البريد الوصول إلى مسار الكود المعرض للخطر بعد الآن.التفاصيل الكاملة: docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # This file
├── LICENSE
├── SECURITY.md # Vulnerability disclosure policy for THIS toolkit
├── CONTRIBUTING.md # How to submit corrections, IOCs, and patched-build updates
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # Main IOC / compromise-assessment scanner
│ └── cve-2026-67401-mitigation.sh # Stopgap mitigation: restrict EmailTrack via WHM Feature Manager
├── docs/
│ ├── DETECTION.md # Detailed explanation of every IOC check
│ ├── REMEDIATION.md # Patch + hardening + incident-response steps
│ ├── TIMELINE.md # Disclosure timeline & source log
│ └── FAQ.md # Common questions, answered
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # Template for reporting new IOCs/false positives
│ └── workflows/
│ └── shellcheck.yml # CI lint for the scanner/mitigation scripts
└── .gitignore
CVE-2026-67401 هي واحدة من عدة مشكلات أمنية في cPanel & WHM تم الإفصاح عنها في 2026. إذا كنت تحصّن أسطول cPanel، فصحيح ضد كل هذه، وليس فقط هذه:
| CVE | الملخص | الحالة |
|---|---|---|
| CVE-2026-41940 | تجاوز مصادقة قبل المصادقة عبر حقن CRLF/ملف الجلسة — وصول WHM بصلاحيات الجذر بدون بيانات اعتماد. استغلال نشط في البرية من ~فبراير 2026؛ تصحيح طارئ في 28 أبريل 2026. | مصححة — تحقق من أن الإصدار ≥ الإصدارات المصححة المدرجة من المورد |
| CVE-2026-29201 / 29202 / 29203 | ثلاث ثغرات تم تصحيحها معًا في 8–9 مايو 2026 في TSR طارئ متابعة. | مصححة |
| CVE-2026-58048 | حقن SQL مصادق عليه في وضع SQL/إعادة تسمية قاعدة البيانات يسمح بالتنفيذ كجذر MySQL، ويمتد ربما إلى اختراق على مستوى نظام التشغيل. | مصححة (أغسطس 2026) |
| CVE-2026-4194 / حوادث مجاورة لـ CVE-2026-44212 | حملات استغلال نشطة أوسع ضد cPanel/WHM تتبعها فرق CERT الوطنية (مثل ASD's ACSC) خلال 2026. | تختلف — تحقق من نشرة المورد |
| CVE-2026-67401 (هذا المستودع) | حقن SQL مصادق عليه في EmailTrack ← إنشاء ملفات تعسفي ← تنفيذ كود بصلاحيات root. | بانتظار تصحيح/نشرة المورد الرسمية |
نمط متكرر عبر كل هذه تقريبًا: ميزة cPanel مصادق عليها منخفضة الصلاحيات تتحول إلى اختراق بصلاحيات الجذر من خلال عدم كفاية تعقيم المدخلات عند حدود الصلاحيات. إذا تعرض أسطولك لأي مما سبق، شغّل ماسح IOC في هذا المستودع كجزء من مراجعة أوسع — المهاجمون الذين دخلوا عبر ثغرة واحدة يتركون عادةً استمرارية تعيش أطول من CVE المحدد الذي سمح لهم بالدخول.
هل خادمي متأثر بـ CVE-2026-67401؟ إذا كنت تشغّل cPanel & WHM ولم تطبق بعد إصلاح المورد لهذا CVE، تعامل مع خادمك كمعرض للخطر. نظرًا لأن الاستغلال يتطلب فقط حساب عميل مفعّل للبريد (وليس حساب مسؤول)، فإن كل جهاز استضافة مشتركة/إعادة بيع مع عملاء استضافة عاديين في النطاق — هذا لا يقتصر على الخوادم التي لديها "مستخدمون أقوياء" غير موثوقون.
هل يوجد استغلال عام أو وحدة Metasploit لـ CVE-2026-67401؟ لا حتى آخر تحديث لهذا المستودع. لا يوفر هذا المستودع واحدًا ولن يوفر.
هل تعطيل تتبع البريد الإلكتروني يصلح المشكلة بالكامل؟
لا. تقييد ميزة EmailTrack (انظر scripts/cve-2026-67401-mitigation.sh) هو تخفيف مؤقت يقلل التعرض، وليس تصحيحًا. حقن SQL الأساسي يعيش في كود cPanel الخاص ولا يمكن إصلاحه إلا بتثبيت تحديث المورد بمجرد إصداره.
عاد فحصي نظيفًا — هل أنا آمن؟ فحص IOC النظيف يعني أن الإرشادات في هذا المستودع لم تجد أي إشارة — ليس دليلًا على عدم الاختراق، خاصة ضد مهاجم مستهدف أو حذر. حالة التصحيح (مقارنة إصدار دقيقة) أكثر موثوقية بكثير من أي إرشاد IOC هنا. اجمع بين الاثنين.
ما الفرق بين هذا المستودع ومستودع استغلال PoC عادي؟ مستودعات استغلال PoC تعيد إنتاج الثغرة بحيث يمكن اختبارها/إطلاقها على هدف. هذا المستودع لا يفعل ذلك عمدًا — لا حمولات حقن، لا سلسلة استغلال — وبدلاً من ذلك يعطي المدافعين أدوات فحص الإصدار، وفرز السجلات/الملفات، وأدوات التخفيف.
من أين أحصل على التفاصيل التقنية الرسمية الموثوقة؟ https://sec.cpanel.net/ — نشرات الأمان الخاصة بـ cPanel هي المصدر الوحيد الموثوق لأرقام الإصدارات المعرضة/المصححة الدقيقة، ومتجه CVSS، والسبب الجذري التقني الكامل.
المزيد من الأسئلة مُجابة في docs/FAQ.md.
| التاريخ | الحدث |
|---|---|
| 2026-09-09 | تم الإبلاغ عن الثغرة علنًا بواسطة وسائل الإعلام الأمنية؛ تم تعيين CVE-2026-67401. لا يوجد PoC عام أو استغلال مؤكد في البرية وقت الإبلاغ. |
| 2026-09-09 | فحص هذا المستودع خلاصة نشرات cPanel وMITRE وNVD بحثًا عن تحديث — لم يُنشر TSR رسمي أو رقم إصدار مصحح أو متجه CVSS بعد. |
| TBD | نشر TSR الرسمي / الإصدار المصحح من cPanel |
| TBD | تحديث متغير PATCHED_BUILD في هذا المستودع |
الجدول الزمني الكامل مصدرًا بمصدر: docs/TIMELINE.md
⚠️ لم يظهر هذا CVE بعد في قاعدة البيانات العامة لـ NVD مع البيانات الوصفية الكاملة حتى آخر فحص — تحقق من روابط MITRE/NVD أعلاه للحالة الرسمية الحالية قبل التصرف بناءً على أي تفاصيل في هذا المستودع.
هذا المستودع منشور لأغراض دفاعية فقط — التحقق من التصحيح، وتقييم الاختراق، والاستجابة للحوادث على البنية التحتية التي تملكها أو مصرح لك باختبارها. لا يحتوي على كود استغلال، ولا حمولات حقن SQL، ولا إثبات مفهوم عامل لـ CVE-2026-67401.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني في معظم الولايات القضائية (مثل قانون الاحتيال وإساءة استخدام الكمبيوتر الأمريكي، وقانون إساءة استخدام الكمبيوتر البريطاني، والقوانين المماثلة في أماكن أخرى). شغّل فقط الأدوات في هذا المستودع ضد الأنظمة التي تملكها أو مصرح لك صراحةً بتقييمها.
وجدت خطأً في سكربتات الماسح/التخفيف نفسها (وليس في cPanel) — على سبيل المثال، شيء يمكن أن يسبب نتائج سلبية خاطئة، أو سلوكًا غير آمن، أو تغييرات نظام غير مقصودة؟ انظر SECURITY.md.
التصحيحات، وأرقام الإصدارات المصححة المحدثة، وتوقيعات IOC الإضافية، وتقارير النتائج الإيجابية الخاطئة مرحب بها — افتح مشكلة باستخدام القالب في .github/ISSUE_TEMPLATE/ioc-report.md أو أرسل طلب سحب. يرجى الاستشهاد بالمصادر لأي ادعاءات تقنية. انظر CONTRIBUTING.md للإرشادات الكاملة.
MIT — انظر LICENSE.