# Schreibgeschützter IOC-Scanner und Mitigation-Toolkit für cPanel & WHM EmailTrack SQL-Injection (CVE-2026-67401) Führt Versions-Fingerprinting, Dateiintegritätsprüfungen und Log-Triage durch und bietet Härtungsempfehlungen für Verteidiger.
IOC-Scanner, Erkennungs-Toolkit & Remediation-Leitfaden für die cPanel EmailTrack SQL-Injection-Schwachstelle
Schlüsselwörter: CVE-2026-67401, cPanel-Exploit, cPanel SQL-Injection, WHM-Schwachstelle, EmailTrack SQLi, cPanel Root-RCE, cPanel IOC-Scanner, cPanel-Kompromittierungsbewertung, WHM-Sicherheitshinweis, cPanel-Patch 2026, cPanel & WHM-Sicherheitsupdate, Webhosting-Schwachstelle, cPanel-Privilegieneskalation, mail-fähiger cPanel-Account-Exploit, cPanel beliebige Dateierstellung, Shared-Hosting-Übernahme, cPanel-Incident-Response, cPanel-Forensik-Skript, cPanel-Härtungsleitfaden.
Zum Zeitpunkt der letzten Aktualisierung dieses Repositorys ist CVE-2026-67401 eine neu vergebene CVE ohne öffentlich bestätigten technischen Bericht, ohne veröffentlichte Exploit-Primitive und ohne bekannten öffentlichen Proof-of-Concept. cPanel/WebPros veröffentlicht vollständige technische Details zu seinen Schwachstellen erst nachdem ein Technical Security Release (TSR) ausgeliefert wurde, um Exploitation vor dem Patch zu verhindern — daher sind maßgebliche Low-Level-Details (exakter Injection-Punkt, exakte gepatchte Build-Nummern) zum Zeitpunkt Ihrer Lektüre möglicherweise noch nicht öffentlich verfügbar.
Dieses Repository enthält bewusst KEINEN funktionierenden SQL-Injection-Payload oder Exploit-Chain. Es konzentriert sich auf das, was Verteidiger am Tag null einer Offenlegung tatsächlich benötigen:
Sobald cPanel die vollständige Ankündigung und eine gepatchte Build-Nummer veröffentlicht, setzen Sie PATCHED_BUILD in scripts/cve-2026-67401-ioc-scan.sh (oder übergeben Sie --patched-build) und führen Sie den Scanner erneut über Ihre gesamte Flotte aus, um ein genaues Patch-Status-Ergebnis zu erhalten.
| Feld | Detail |
|---|---|
| CVE-ID | CVE-2026-67401 |
| Komponente | cPanel & WHM — EmailTrack (E-Mail-Zustellungsverfolgung)-Funktion |
| Schwachstellenklasse | SQL-Injection (CWE-89) → Beliebige Dateierstellung → Remote Code Execution als root |
| Angriffsvektor | Netzwerk (authentifiziert) |
| Erforderliche Privilegien | Niedrig — ein gültiger cPanel-Account mit Mail-bezogenen Privilegien (kein WHM/Root-Account) |
| Benutzerinteraktion | Keine |
| Auswirkung | Vollständige Server-Kompromittierung — Code-Ausführung als root |
| Öffentliche Exploitation | Zum Zeitpunkt der Veröffentlichung keine bestätigt |
| Öffentlicher PoC | Zum Zeitpunkt der Veröffentlichung keiner bekannt |
| Betroffene Produkte | cPanel & WHM (alle derzeit unterstützten Versionen vor den Fixed Builds); WP-Squared-Bereitstellungen auf betroffenen cPanel-Builds können ebenfalls betroffen sein |
| Voraussichtlicher CVSS-Bereich | Noch nicht offiziell bewertet. Angesichts des Profils — niedrige erforderliche Privilegien, keine Benutzerinteraktion, authentifizierter Netzwerkvektor und vollständige Auswirkung auf Vertraulichkeit/Integrität/Verfügbarkeit (Root-Code-Ausführung) — wurden vergleichbare cPanel-SQLi-to-Root-Bugs im Jahr 2026 (z. B. CVE-2026-58048) im Bereich 9.0–9.8 (Kritisch) unter CVSS 3.1/4.0 bewertet. Behandeln Sie dies als grobe Analystenschätzung, nicht als offizielle Bewertung, bis MITRE/NVD den echten Vector-String veröffentlichen. |
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 ist eine SQL-Injection-Schwachstelle in der EmailTrack-Funktionalität von cPanel & WHM — dem Subsystem, das ausgehende/eingehende E-Mail-Zustellungen protokolliert und darüber berichtet. Laut der von Sicherheitsforschern gemeldeten Zusammenfassung des Herstellerhinweises kann ein authentifizierter cPanel-Account-Inhaber mit Mail-bezogenen Privilegien (d. h. jeder normale Hosting-Kunde mit aktiviertem E-Mail — kein Administrator) konstruierte Eingaben liefern, die unsicher in eine SQL-Abfrage concateniert werden, die vom EmailTrack-Backend ausgeführt wird.
Da die resultierende SQL-Injection es dem Angreifer ermöglicht, Backend-Datenbankoperationen zu manipulieren, kann sie missbraucht werden, um beliebige Dateien auf dem Server zu erstellen. Da bestimmte EmailTrack/cPanel-Datenbank- und Dateischreiboperationen in einem privilegierten Kontext ausgeführt werden, kann der vom Angreifer kontrollierte Dateischreibvorgang genutzt werden, um Code-Ausführung als root-Benutzer zu erreichen — wodurch ein Account mit niedrigen Privilegien auf einem Hosting-Server in eine vollständige Root-Kompromittierung des Shared Servers umgewandelt wird.
Dieses Muster (SQLi → INTO OUTFILE-artiges beliebiges Dateischreiben → privilegierte Code-Ausführung) ist eine klassische „SQLi-to-RCE"-Eskalationskette und besonders schwerwiegend in Shared-Hosting-Umgebungen, in denen Hunderte oder Tausende unabhängiger Kundenkonten auf demselben physischen/virtuellen Host laufen — was bedeutet, dass ein einzelner Account mit niedrigen Privilegien und aktiviertem E-Mail irgendwo auf dem System ausreicht, um jeden Mandanten auf diesem Server zu kompromittieren.
cPanel liefert Fixes über Technical Security Releases (TSRs) aus. Exakte Build-Nummern für CVE-2026-67401 sollten gegen den offiziellen cPanel-Sicherheitshinweis bestätigt werden, bevor Sie sich auf hier genannte Zahlen verlassen — vom Hersteller veröffentlichte Build-Nummern sind die einzige maßgebliche Quelle.
| Track | Status |
|---|---|
| cPanel & WHM — alle derzeit unterstützten Versionsebenen vor dem Fix | Verwundbar |
| cPanel & WHM — gepatchte Builds (gemäß Hersteller-TSR) | Behoben |
| WP-Squared-Bereitstellungen mit einem betroffenen cPanel-Build | Potentiell verwundbar |
| End-of-Life (EOL) cPanel & WHM-Zweige | Wahrscheinlich verwundbar / kein Fix geplant — Upgrade auf eine unterstützte Hauptversion |
Aktion: Überprüfen Sie Ihren installierten Build mit:
/usr/local/cpanel/cpanel -V
...und vergleichen Sie ihn mit dem Fixed Build, der auf der Seite der offiziellen Sicherheitshinweise von cPanel aufgeführt ist (unten verlinkt). Der Scanner dieses Repositorys (scripts/cve-2026-67401-ioc-scan.sh) automatisiert diese Prüfung — füllen Sie einfach die gepatchte Build-Nummer aus, sobald cPanel sie veröffentlicht.
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# Als root auf dem WHM/cPanel-Server selbst ausführen
sudo ./scripts/cve-2026-67401-ioc-scan.sh
Der Scanner ist schreibgeschützt — er ändert keine Konfiguration, versucht keine Exploitation und benötigt keinen Internetzugang. Er schreibt einen mit Zeitstempel versehenen Bericht nach /root/cve-2026-67401-ioc-report-<timestamp>.txt (und JSON, wenn python3 verfügbar ist).
Siehe docs/DETECTION.md für Details zu jeder Prüfung und zur Interpretation der Ergebnisse sowie docs/REMEDIATION.md für Patch- und Härtungsschritte.
sudo ./scripts/cve-2026-67401-mitigation.sh --status # aktuelle EmailTrack-Funktions-Exposition anzeigen
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # Funktion flottenweit über den WHM Feature Manager einschränken
Dies behebt den zugrunde liegenden Fehler nicht — es reduziert die Exposition, indem die EmailTrack-Funktion aus den kundenorientierten Funktionslisten entfernt wird, bis der offizielle Patch angewendet werden kann. Siehe docs/REMEDIATION.md für Details und Rollback-Schritte.
rpm -Va-artige Verifizierung, um unerwartete Änderungen an cPanel-Binärdateien und Perl/CGI-Modulen zu kennzeichnen.root (die offengelegte Auswirkung dieses Bugs ist unerlaubte beliebige Dateierstellung).INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, gestapelte Abfragen) in der Nähe von EmailTrack-bezogenen Tabellen/Abfragen.Dies sind Allzweck-Heuristiken zur Kompromittierungsbewertung, die um die öffentlich offengelegte Auswirkung des Bugs herum aufgebaut sind (beliebige Dateierstellung durch SQL-Injection in EmailTrack, Eskalation zu root). Sie sind keine Garantie für Erkennung oder Nicht-Erkennung — behandeln Sie einen sauberen Scan als „keine offensichtlichen Indikatoren gefunden", nicht als Beweis, dass der Host nicht betroffen ist.
WHM ≫ Software ≫ Update Preferences oder /scripts/upcp über die CLI).scripts/cve-2026-67401-mitigation.sh) auf jedem Host, der nicht am selben Tag gepatcht werden kann — sie schränkt die EmailTrack-Funktion über den WHM Feature Manager ein, sodass Mail-privilegierte Accounts den verwundbaren Codepfad nicht mehr erreichen können.Vollständige Details: docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # Diese Datei
├── LICENSE
├── SECURITY.md # Richtlinie zur Offenlegung von Schwachstellen für DIESES Toolkit
├── CONTRIBUTING.md # So reichen Sie Korrekturen, IOCs und Patched-Build-Updates ein
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # Haupt-IOC-/Kompromittierungsbewertungs-Scanner
│ └── cve-2026-67401-mitigation.sh # Übergangs-Mitigation: EmailTrack über den WHM Feature Manager einschränken
├── docs/
│ ├── DETECTION.md # Detaillierte Erklärung jeder IOC-Prüfung
│ ├── REMEDIATION.md # Patch- + Härtungs- + Incident-Response-Schritte
│ ├── TIMELINE.md # Offenlegungs-Zeitplan & Quellenlog
│ └── FAQ.md # Häufige Fragen, beantwortet
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # Vorlage zur Meldung neuer IOCs/False Positives
│ └── workflows/
│ └── shellcheck.yml # CI-Lint für die Scanner-/Mitigations-Skripte
└── .gitignore
CVE-2026-67401 ist eine von mehreren cPanel & WHM-Sicherheitsproblemen, die 2026 offengelegt wurden. Wenn Sie eine cPanel-Flotte härten, patchen Sie gegen alle diese, nicht nur gegen diese eine:
| CVE | Zusammenfassung | Status |
|---|---|---|
| CVE-2026-41940 | Pre-Auth-Authentifizierungs-Bypass via CRLF/Session-File-Injection — Root-Level-WHM-Zugriff ohne Anmeldeinformationen. Aktiv in freier Wildbahn ab ~Feb 2026 ausgenutzt; Notfall-Patch am 28. April 2026. | Gepatcht — Build ≥ herstellergelistete Fixed-Versionen verifizieren |
| CVE-2026-29201 / 29202 / 29203 | Drei Schwachstellen, die am 8.–9. Mai 2026 in einem Folge-Notfall-TSR zusammen gepatcht wurden. | Gepatcht |
| CVE-2026-58048 | Authentifizierte SQL-Mode/Datenbank-Umbenennungs-SQL-Injection, die Ausführung als MySQL-root ermöglicht und möglicherweise bis zur OS-Ebene eskaliert. | Gepatcht (August 2026) |
| CVE-2026-4194 / CVE-2026-44212-bezogene Vorfälle | Breitere Kampagnen aktiver Exploitation gegen cPanel/WHM, die 2026 von nationalen CERTs (z. B. ASD's ACSC) verfolgt wurden. | Unterschiedlich — Herstellerhinweis prüfen |
| CVE-2026-67401 (dieses Repository) | Authentifizierte SQL-Injection in EmailTrack → beliebige Dateierstellung → Root-RCE. | Wartet auf offiziellen Hersteller-Patch/Hinweis |
Ein wiederkehrendes Muster bei fast allen diesen: Eine Funktion mit niedrigen Privilegien und authentifiziertem Zugriff wird durch unzureichende Eingabe-Sanitisierung an einer Privilegiengrenze zu Root-Level-Kompromittierung. Wenn Ihre Flotte von einer der oben genannten betroffen war, führen Sie den IOC-Scanner in diesem Repository als Teil einer breiteren Überprüfung aus — Angreifer, die über einen Bug hereinkamen, hinterlassen häufig Persistenz, die die spezifische CVE überlebt, die ihnen den Zugang verschaffte.
Ist mein Server von CVE-2026-67401 betroffen? Wenn Sie cPanel & WHM ausführen und den Hersteller-Fix für diese CVE noch nicht angewendet haben, behandeln Sie Ihren Server als verwundbar. Da die Exploitation nur einen Mail-fähigen Kundenaccount erfordert (keinen Admin-Account), ist jede Shared-/Reseller-Hosting-Box mit normalen Hosting-Kunden im Umfang — dies ist nicht auf Server mit nicht vertrauenswürdigen „Power-Usern" beschränkt.
Gibt es einen öffentlichen Exploit oder ein Metasploit-Modul für CVE-2026-67401? Nicht zum Zeitpunkt der letzten Aktualisierung dieses Repositorys. Dieses Repository stellt keinen bereit und wird dies auch nicht tun.
Behebt das Deaktivieren der E-Mail-Verfolgung das Problem vollständig?
Nein. Das Einschränken der EmailTrack-Funktion (siehe scripts/cve-2026-67401-mitigation.sh) ist eine Übergangslösung, die die Exposition reduziert, kein Patch. Die zugrunde liegende SQL-Injection befindet sich im eigenen Code von cPanel und kann nur durch die Installation des Hersteller-Updates behoben werden, sobald es veröffentlicht ist.
Mein Scan war sauber — bin ich sicher? Ein sauberer IOC-Scan bedeutet, dass die Heuristiken in diesem Repository kein Signal gefunden haben — es ist kein Beweis für Nicht-Kompromittierung, insbesondere gegen einen gezielten oder vorsichtigen Angreifer. Der Patch-Status (ein exakter Versionsvergleich) ist weitaus zuverlässiger als jede IOC-Heuristik hier. Kombinieren Sie beides.
Was ist der Unterschied zwischen diesem Repository und einem normalen Exploit-PoC-Repository? Exploit-PoC-Repositorys reproduzieren die Schwachstelle, damit sie getestet/auf ein Ziel abgefeuert werden kann. Dieses Repository tut dies bewusst nicht — keine Injection-Payloads, keine Exploit-Kette — und bietet Verteidigern stattdessen Versionsprüfung, Log-/Datei-Triage und Mitigations-Tooling.
Wo erhalte ich die maßgeblichen, offiziellen technischen Details? https://sec.cpanel.net/ — Die eigenen Sicherheitshinweise von cPanel sind die einzige maßgebliche Quelle für die exakten verwundbaren/gepatchten Build-Nummern, den CVSS-Vector und die vollständige technische Ursache.
Weitere Fragen werden in docs/FAQ.md beantwortet.
| Datum | Ereignis |
|---|---|
| 2026-09-09 | Schwachstelle öffentlich von Sicherheitsmedien gemeldet; CVE-2026-67401 vergeben. Kein öffentlicher PoC oder bestätigte In-the-Wild-Exploitation zum Zeitpunkt der Meldung. |
| 2026-09-09 | Dieses Repository prüfte den Advisory-Feed von cPanel, MITRE und NVD auf ein Update — noch kein offizieller TSR, keine gepatchte Build-Nummer oder CVSS-Vector veröffentlicht. |
| TBD | Offizieller TSR / Veröffentlichung des gepatchten Builds von cPanel |
| TBD | PATCHED_BUILD-Variable dieses Repositorys aktualisiert |
Vollständiger Quellen-für-Quellen-Zeitplan: docs/TIMELINE.md
⚠️ Diese CVE war zum Zeitpunkt der letzten Prüfung noch nicht mit vollständigen Metadaten in der öffentlichen NVD-Datenbank erschienen — prüfen Sie die MITRE/NVD-Links oben für den aktuellen maßgeblichen Status, bevor Sie auf Grundlage von Details in diesem Repository handeln.
Dieses Repository wird ausschließlich zu Verteidigungszwecken veröffentlicht — Patch-Verifizierung, Kompromittierungsbewertung und Incident Response auf Infrastruktur, die Sie besitzen oder für die Sie autorisiert sind, Tests durchzuführen. Es enthält keinen Exploit-Code, keine SQL-Injection-Payloads und keinen funktionierenden Proof-of-Concept für CVE-2026-67401.
Unbefugter Zugriff auf Computersysteme ist in den meisten Rechtsordnungen illegal (z. B. der US Computer Fraud and Abuse Act, der UK Computer Misuse Act und entsprechende Gesetze anderswo). Führen Sie die Tooling in diesem Repository nur gegen Systeme aus, die Sie besitzen oder für die Sie ausdrücklich zur Bewertung autorisiert sind.
Einen Fehler in den Scanner-/Mitigations-Skripten selbst gefunden (nicht in cPanel) — z. B. etwas, das False Negatives, unsicheres Verhalten oder unbeabsichtigte Systemänderungen verursachen könnte? Siehe SECURITY.md.
Korrekturen, aktualisierte Patched-Build-Nummern, zusätzliche IOC-Signaturen und False-Positive-Meldungen sind willkommen — eröffnen Sie ein Issue mit der Vorlage in .github/ISSUE_TEMPLATE/ioc-report.md oder reichen Sie einen Pull Request ein. Bitte zitieren Sie Quellen für alle technischen Behauptungen. Siehe CONTRIBUTING.md für die vollständigen Richtlinien.
MIT — siehe LICENSE.