Escáner de IOC de solo lectura y kit de mitigación para la inyección SQL de EmailTrack en cPanel y WHM (CVE-2026-67401). Realiza huellas digitales de versiones, comprobaciones de integridad de archivos, triaje de registros y proporciona orientación de endurecimiento para defensores.
Escáner de IOC, kit de detección y guía de remediación para la vulnerabilidad de inyección SQL en EmailTrack de cPanel
Palabras clave: CVE-2026-67401, exploit cPanel, inyección SQL cPanel, vulnerabilidad WHM, SQLi EmailTrack, RCE root cPanel, escáner IOC cPanel, evaluación de compromiso cPanel, aviso de seguridad WHM, parche cPanel 2026, actualización de seguridad cPanel y WHM, vulnerabilidad de hosting web, escalada de privilegios cPanel, exploit de cuenta cPanel con correo habilitado, creación arbitraria de archivos cPanel, toma de control de hosting compartido, respuesta a incidentes cPanel, script de forensia cPanel, guía de endurecimiento cPanel.
Hasta la última actualización de este repositorio, CVE-2026-67401 es un CVE recién asignado sin un informe técnico público confirmado, sin primitivas de explotación publicadas y sin prueba de concepto pública conocida. cPanel/WebPros divulga los detalles técnicos completos de sus vulnerabilidades solo después de que se publique una Technical Security Release (TSR), precisamente para evitar la explotación previa al parche — por lo que los detalles técnicos autorizados de bajo nivel (punto de inyección exacto, números de compilación parcheados exactos) pueden no estar aún disponibles públicamente en el momento en que usted lee esto.
Este repositorio NO contiene intencionalmente un payload de inyección SQL funcional ni una cadena de explotación. Se centra en lo que los defensores realmente necesitan en el día cero de una divulgación:
Una vez que cPanel publique el aviso completo y un número de compilación parcheado, establezca PATCHED_BUILD en scripts/cve-2026-67401-ioc-scan.sh (o pase --patched-build) y vuelva a ejecutar el escáner en toda su flota para obtener un resultado preciso del estado del parche.
| Campo | Detalle |
|---|---|
| ID CVE | CVE-2026-67401 |
| Componente | cPanel y WHM — función EmailTrack (seguimiento de entrega de correo) |
| Clase de vulnerabilidad | Inyección SQL (CWE-89) → Creación arbitraria de archivos → Ejecución remota de código como root |
| Vector de ataque | Red (autenticado) |
| Privilegios requeridos | Bajos — una cuenta cPanel válida con privilegios relacionados con el correo (no una cuenta WHM/root) |
| Interacción del usuario | Ninguna |
| Impacto | Compromiso total del servidor — ejecución de código como root |
| Explotación pública | Ninguna confirmada a la fecha de publicación |
| PoC público | Ninguno conocido a la fecha de publicación |
| Productos afectados | cPanel y WHM (todas las versiones actualmente soportadas anteriores a las compilaciones corregidas); las implementaciones de WP Squared superpuestas en compilaciones cPanel afectadas también pueden verse impactadas |
| Rango CVSS probable | Aún no puntuado oficialmente. Dado el perfil — privilegios bajos requeridos, sin interacción del usuario, vector de red autenticado e impacto completo de confidencialidad/integridad/disponibilidad (ejecución de código root) — fallos comparables de SQLi-a-root en cPanel en 2026 (p. ej., CVE-2026-58048) obtuvieron puntuaciones en el rango 9.0–9.8 (Crítico) bajo CVSS 3.1/4.0. Trate esto como una estimación aproximada de analista, no como una puntuación oficial, hasta que MITRE/NVD publiquen la cadena vectorial real. |
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 es una vulnerabilidad de inyección SQL en la funcionalidad EmailTrack de cPanel y WHM — el subsistema que registra e informa sobre la entrega de correo saliente/entrante. Según el resumen del aviso del proveedor reportado por investigadores de seguridad, un titular de cuenta cPanel autenticado que tenga privilegios relacionados con el correo (es decir, cualquier cliente de hosting ordinario con correo habilitado — no un administrador) puede proporcionar entrada manipulada que se concatena de forma insegura en una consulta SQL ejecutada por el backend de EmailTrack.
Debido a que la inyección SQL resultante permite al atacante manipular operaciones de la base de datos backend, puede abusarse de ella para crear archivos arbitrarios en el servidor. Dado que ciertas operaciones de escritura de archivos y base de datos de EmailTrack/cPanel se ejecutan en un contexto privilegiado, la escritura de archivos controlada por el atacante puede aprovecharse para lograr ejecución de código como usuario root — convirtiendo una cuenta de hosting de bajos privilegios en un compromiso total root del servidor compartido.
Este patrón (SQLi → escritura arbitraria de archivos estilo INTO OUTFILE → ejecución de código privilegiada) es una cadena de escalada clásica de "SQLi-a-RCE" y es especialmente grave en entornos de hosting compartido, donde cientos o miles de cuentas de clientes no relacionados se ejecutan en el mismo host físico/virtual — lo que significa que una sola cuenta de cliente de bajos privilegios con correo habilitado en cualquier lugar del equipo es suficiente para comprometer a cada inquilino de ese servidor.
cPanel distribuye correcciones a través de Technical Security Releases (TSR). Los números de compilación exactos para CVE-2026-67401 deben confirmarse contra el aviso de seguridad oficial de cPanel antes de confiar en cualquier número aquí — los números de compilación publicados por el proveedor son la única fuente autorizada.
| Seguimiento | Estado |
|---|---|
| cPanel y WHM — todos los niveles de versión actualmente soportados anteriores a la corrección | Vulnerable |
| cPanel y WHM — compilaciones parcheadas (según TSR del proveedor) | Corregido |
| Implementaciones de WP Squared que ejecutan una compilación cPanel afectada | Potencialmente vulnerable |
| Ramas cPanel y WHM al final de su vida útil (EOL) | Probablemente vulnerables / sin corrección planificada — actualice a una versión principal soportada |
Acción: Verifique su compilación instalada con:
/usr/local/cpanel/cpanel -V
...y compárela con la compilación corregida listada en la página de avisos de seguridad oficiales de cPanel (enlazada abajo). El escáner de este repositorio (scripts/cve-2026-67401-ioc-scan.sh) automatiza esta verificación — solo complete el número de compilación parcheado una vez que cPanel lo publique.
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# Ejecute como root en el propio servidor WHM/cPanel
sudo ./scripts/cve-2026-67401-ioc-scan.sh
El escáner es de solo lectura — no modifica la configuración, no intenta explotación y no requiere acceso a internet. Escribe un informe con marca de tiempo en /root/cve-2026-67401-ioc-report-<timestamp>.txt (y JSON si python3 está disponible).
Consulte docs/DETECTION.md para saber qué hace cada verificación y cómo interpretar los resultados, y docs/REMEDIATION.md para los pasos de parcheo y endurecimiento.
sudo ./scripts/cve-2026-67401-mitigation.sh --status # vea la exposición actual de la función EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # restrinja la función en toda la flota mediante WHM Feature Manager
Esto no corrige el fallo subyacente — reduce la exposición al eliminar la función EmailTrack de las listas de funciones visibles para el cliente hasta que se pueda aplicar el parche oficial. Consulte docs/REMEDIATION.md para obtener detalles y pasos de reversión.
rpm -Va para señalar modificaciones inesperadas en binarios de cPanel y módulos Perl/CGI.root (el impacto divulgado de este fallo es la creación arbitraria no autorizada de archivos).INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, consultas apiladas) en proximidad a tablas/consultas relacionadas con EmailTrack.Estas son heurísticas de evaluación de compromiso de propósito general construidas alrededor del impacto divulgado públicamente del fallo (creación arbitraria de archivos mediante inyección SQL en EmailTrack, escalando a root). No son una garantía de detección o no detección — trate un escaneo limpio como "no se encontraron indicadores obvios", no como prueba de que el host no está afectado.
WHM ≫ Software ≫ Update Preferences o /scripts/upcp desde la CLI).scripts/cve-2026-67401-mitigation.sh) en cualquier host que no pueda parchearse dentro del mismo día — restringe la función EmailTrack mediante WHM Feature Manager para que las cuentas con privilegios de correo ya no puedan alcanzar la ruta de código vulnerable.Detalles completos: docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # Este archivo
├── LICENSE
├── SECURITY.md # Política de divulgación de vulnerabilidades para ESTE kit de herramientas
├── CONTRIBUTING.md # Cómo enviar correcciones, IOC y actualizaciones de compilaciones parcheadas
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # Escáner principal de IOC / evaluación de compromiso
│ └── cve-2026-67401-mitigation.sh # Mitigación provisional: restringe EmailTrack mediante WHM Feature Manager
├── docs/
│ ├── DETECTION.md # Explicación detallada de cada verificación de IOC
│ ├── REMEDIATION.md # Pasos de parche + endurecimiento + respuesta a incidentes
│ ├── TIMELINE.md # Cronología de divulgación y registro de fuentes
│ └── FAQ.md # Preguntas comunes, respondidas
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # Plantilla para reportar nuevos IOC/falsos positivos
│ └── workflows/
│ └── shellcheck.yml # Lint de CI para los scripts de escáner/mitigación
└── .gitignore
CVE-2026-67401 es uno de varios problemas de seguridad de cPanel y WHM divulgados en 2026. Si está endureciendo una flota cPanel, parchee contra todos estos, no solo este:
| CVE | Resumen | Estado |
|---|---|---|
| CVE-2026-41940 | Bypass de autenticación pre-auth mediante inyección CRLF/archivo de sesión — acceso WHM a nivel root sin credenciales. Explotado activamente en la naturaleza desde ~febrero de 2026; parche de emergencia el 28 de abril de 2026. | Parcheado — verifique compilación ≥ versiones corregidas listadas por el proveedor |
| CVE-2026-29201 / 29202 / 29203 | Tres vulnerabilidades parcheadas juntas el 8–9 de mayo de 2026 en una TSR de emergencia de seguimiento. | Parcheado |
| CVE-2026-58048 | Inyección SQL autenticada en modo SQL/renombrado de base de datos que permite ejecución como root de MySQL, extendiéndose potencialmente a compromiso a nivel de sistema operativo. | Parcheado (agosto de 2026) |
| CVE-2026-4194 / incidentes adyacentes a CVE-2026-44212 | Campañas más amplias de explotación activa contra cPanel/WHM rastreadas por CERT nacionales (p. ej., ACSC de ASD) durante 2026. | Varía — consulte el aviso del proveedor |
| CVE-2026-67401 (este repositorio) | Inyección SQL autenticada en EmailTrack → creación arbitraria de archivos → RCE root. | En espera del parche/aviso oficial del proveedor |
Un patrón recurrente en casi todos estos: una función cPanel autenticada de bajos privilegios se convierte en compromiso a nivel root mediante saneamiento insuficiente de entrada en un límite de privilegios. Si su flota ha sido afectada por cualquiera de los anteriores, ejecute el escáner de IOC de este repositorio como parte de una revisión más amplia — los atacantes que entraron mediante un fallo comúnmente dejan persistencia que sobrevive al CVE específico que les permitió entrar.
¿Mi servidor está afectado por CVE-2026-67401? Si ejecuta cPanel y WHM y aún no ha aplicado la corrección del proveedor para este CVE, trate su servidor como vulnerable. Debido a que la explotación solo requiere una cuenta de cliente con correo habilitado (no una cuenta de administrador), cada equipo de hosting compartido/revendedor con clientes de hosting ordinarios está en alcance — esto no se limita a servidores con "usuarios avanzados" no confiables.
¿Existe un exploit público o módulo de Metasploit para CVE-2026-67401? No, a la fecha de la última actualización de este repositorio. Este repositorio no proporciona uno y no lo hará.
¿Deshabilitar el seguimiento de correo corrige completamente el problema?
No. Restringir la función EmailTrack (consulte scripts/cve-2026-67401-mitigation.sh) es una medida provisional que reduce la exposición, no un parche. La inyección SQL subyacente vive en el propio código de cPanel y solo puede corregirse instalando la actualización del proveedor una vez publicada.
Mi escaneo salió limpio — ¿estoy seguro? Un escaneo de IOC limpio significa que las heurísticas de este repositorio no encontraron señal — no es prueba de no compromiso, especialmente contra un atacante dirigido o cuidadoso. El estado del parche (una comparación exacta de versiones) es mucho más confiable que cualquier heurística de IOC aquí. Combine ambos.
¿Cuál es la diferencia entre este repositorio y un repositorio normal de exploit-PoC? Los repositorios de exploit-PoC reproducen la vulnerabilidad para que pueda probarse/dispararse contra un objetivo. Este repositorio deliberadamente no hace eso — sin payloads de inyección, sin cadena de explotación — y en su lugar brinda a los defensores verificación de versiones, triage de registros/archivos y herramientas de mitigación.
¿Dónde obtengo los detalles técnicos oficiales autorizados? https://sec.cpanel.net/ — los avisos de seguridad propios de cPanel son la única fuente autorizada para los números exactos de compilaciones vulnerables/parcheadas, el vector CVSS y la causa raíz técnica completa.
Más preguntas respondidas en docs/FAQ.md.
| Fecha | Evento |
|---|---|
| 2026-09-09 | Vulnerabilidad reportada públicamente por medios de seguridad; CVE-2026-67401 asignado. Sin PoC público ni explotación confirmada en la naturaleza al momento del reporte. |
| 2026-09-09 | Este repositorio verificó el feed de avisos de cPanel, MITRE y NVD en busca de una actualización — sin TSR oficial, número de compilación parcheado o vector CVSS publicado aún. |
| TBD | Publicación de TSR oficial / compilación parcheada de cPanel |
| TBD | Variable PATCHED_BUILD de este repositorio actualizada |
Cronología completa fuente por fuente: docs/TIMELINE.md
⚠️ Este CVE aún no había aparecido en la base de datos pública de NVD con metadatos completos a la fecha de la última verificación — consulte los enlaces de MITRE/NVD anteriores para conocer el estado autorizado actual antes de actuar sobre cualquier detalle específico de este repositorio.
Este repositorio se publica solo con fines defensivos — verificación de parches, evaluación de compromiso y respuesta a incidentes en infraestructura que usted posee o está autorizado a probar. Contiene sin código de exploit, sin payloads de inyección SQL y sin prueba de concepto funcional para CVE-2026-67401.
El acceso no autorizado a sistemas informáticos es ilegal en la mayoría de las jurisdicciones (p. ej., la Computer Fraud and Abuse Act de EE. UU., la Computer Misuse Act del Reino Unido y leyes equivalentes en otros lugares). Solo ejecute las herramientas de este repositorio contra sistemas que usted posee o para los que está explícitamente autorizado a evaluar.
¿Encontró un error en los scripts de escáner/mitigación en sí mismos (no en cPanel) — p. ej., algo que podría causar falsos negativos, comportamiento inseguro o cambios no intencionados en el sistema? Consulte SECURITY.md.
Se aceptan correcciones, números actualizados de compilaciones parcheadas, firmas IOC adicionales e informes de falsos positivos — abra un issue usando la plantilla en .github/ISSUE_TEMPLATE/ioc-report.md o envíe una pull request. Cite fuentes para cualquier afirmación técnica. Consulte CONTRIBUTING.md para las pautas completas.
MIT — consulte LICENSE.