Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-67401-cPanel-EmailTrack-SQLi — Escáner de IOC de solo lectura y kit de mitigación para la inyección SQL de EmailTrack en cPanel y WHM (CVE-2026-67401). Realiza huellas digitales de versiones, comprobaciones de integridad de archivos, triaje de registros y proporciona orientación de endurecimiento para defensores. | Kitploit
Herramientas/GitHubGitHub/jithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli
Seguridad de Infraestructura en la NubeHerramientas DefensivasEscáneres de VulnerabilidadesAuditoría de ConfiguraciónSeguridad WebForensia DigitalAprendizaje y EducaciónRespuesta a IncidentesSeguridad de Bases de Datos
GitHubjithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli

CVE-2026-67401-cPanel-EmailTrack-SQLi

Ver Repositorio
1hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Escáner de IOC de solo lectura y kit de mitigación para la inyección SQL de EmailTrack en cPanel y WHM (CVE-2026-67401). Realiza huellas digitales de versiones, comprobaciones de integridad de archivos, triaje de registros y proporciona orientación de endurecimiento para defensores.

Compartir

CVE-2026-67401 — Inyección SQL en EmailTrack de cPanel y WHM → RCE como root

Escáner de IOC, kit de detección y guía de remediación para la vulnerabilidad de inyección SQL en EmailTrack de cPanel

CVE Severity Vector Product Status License

Palabras clave: CVE-2026-67401, exploit cPanel, inyección SQL cPanel, vulnerabilidad WHM, SQLi EmailTrack, RCE root cPanel, escáner IOC cPanel, evaluación de compromiso cPanel, aviso de seguridad WHM, parche cPanel 2026, actualización de seguridad cPanel y WHM, vulnerabilidad de hosting web, escalada de privilegios cPanel, exploit de cuenta cPanel con correo habilitado, creación arbitraria de archivos cPanel, toma de control de hosting compartido, respuesta a incidentes cPanel, script de forensia cPanel, guía de endurecimiento cPanel.


⚠️ Aviso importante — Lea antes de usar este repositorio

Hasta la última actualización de este repositorio, CVE-2026-67401 es un CVE recién asignado sin un informe técnico público confirmado, sin primitivas de explotación publicadas y sin prueba de concepto pública conocida. cPanel/WebPros divulga los detalles técnicos completos de sus vulnerabilidades solo después de que se publique una Technical Security Release (TSR), precisamente para evitar la explotación previa al parche — por lo que los detalles técnicos autorizados de bajo nivel (punto de inyección exacto, números de compilación parcheados exactos) pueden no estar aún disponibles públicamente en el momento en que usted lee esto.

Este repositorio NO contiene intencionalmente un payload de inyección SQL funcional ni una cadena de explotación. Se centra en lo que los defensores realmente necesitan en el día cero de una divulgación:

  • Huella digital de versión/nivel de parche
  • Escaneo de indicadores de compromiso (IOC) basado en el impacto divulgado del fallo (creación no autorizada de archivos, inyección SQL a través de la función EmailTrack, ejecución de código a nivel root)
  • Triage de registros e integridad de archivos
  • Guía de endurecimiento y mitigación

Una vez que cPanel publique el aviso completo y un número de compilación parcheado, establezca PATCHED_BUILD en scripts/cve-2026-67401-ioc-scan.sh (o pase --patched-build) y vuelva a ejecutar el escáner en toda su flota para obtener un resultado preciso del estado del parche.


1. Resumen de la vulnerabilidad

CampoDetalle
ID CVECVE-2026-67401
ComponentecPanel y WHM — función EmailTrack (seguimiento de entrega de correo)
Clase de vulnerabilidadInyección SQL (CWE-89) → Creación arbitraria de archivos → Ejecución remota de código como root
Vector de ataqueRed (autenticado)
Privilegios requeridosBajos — una cuenta cPanel válida con privilegios relacionados con el correo (no una cuenta WHM/root)
Interacción del usuarioNinguna
ImpactoCompromiso total del servidor — ejecución de código como root
Explotación públicaNinguna confirmada a la fecha de publicación
PoC públicoNinguno conocido a la fecha de publicación
Productos afectadoscPanel y WHM (todas las versiones actualmente soportadas anteriores a las compilaciones corregidas); las implementaciones de WP Squared superpuestas en compilaciones cPanel afectadas también pueden verse impactadas
Rango CVSS probableAún no puntuado oficialmente. Dado el perfil — privilegios bajos requeridos, sin interacción del usuario, vector de red autenticado e impacto completo de confidencialidad/integridad/disponibilidad (ejecución de código root) — fallos comparables de SQLi-a-root en cPanel en 2026 (p. ej., CVE-2026-58048) obtuvieron puntuaciones en el rango 9.0–9.8 (Crítico) bajo CVSS 3.1/4.0. Trate esto como una estimación aproximada de analista, no como una puntuación oficial, hasta que MITRE/NVD publiquen la cadena vectorial real.

Temas de GitHub sugeridos para este repositorio

cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security

Descripción en lenguaje sencillo

CVE-2026-67401 es una vulnerabilidad de inyección SQL en la funcionalidad EmailTrack de cPanel y WHM — el subsistema que registra e informa sobre la entrega de correo saliente/entrante. Según el resumen del aviso del proveedor reportado por investigadores de seguridad, un titular de cuenta cPanel autenticado que tenga privilegios relacionados con el correo (es decir, cualquier cliente de hosting ordinario con correo habilitado — no un administrador) puede proporcionar entrada manipulada que se concatena de forma insegura en una consulta SQL ejecutada por el backend de EmailTrack.

Debido a que la inyección SQL resultante permite al atacante manipular operaciones de la base de datos backend, puede abusarse de ella para crear archivos arbitrarios en el servidor. Dado que ciertas operaciones de escritura de archivos y base de datos de EmailTrack/cPanel se ejecutan en un contexto privilegiado, la escritura de archivos controlada por el atacante puede aprovecharse para lograr ejecución de código como usuario root — convirtiendo una cuenta de hosting de bajos privilegios en un compromiso total root del servidor compartido.

Este patrón (SQLi → escritura arbitraria de archivos estilo INTO OUTFILE → ejecución de código privilegiada) es una cadena de escalada clásica de "SQLi-a-RCE" y es especialmente grave en entornos de hosting compartido, donde cientos o miles de cuentas de clientes no relacionados se ejecutan en el mismo host físico/virtual — lo que significa que una sola cuenta de cliente de bajos privilegios con correo habilitado en cualquier lugar del equipo es suficiente para comprometer a cada inquilino de ese servidor.

Por qué esto importa

  • cPanel y WHM impulsan una porción muy grande de la industria del hosting web — las estimaciones comúnmente citadas por investigadores sitúan su uso en millones de servidores / decenas de millones de dominios.
  • El fallo requiere solo una cuenta cPanel de bajos privilegios con correo habilitado — el tipo que se vende a clientes ordinarios en hosting compartido/revendedor — no una cuenta WHM o root. Esto reduce drásticamente el listón para la explotación en hosts multiinquilino ("cliente" malicioso, cuenta de cliente comprometida de bajo valor, etc.).
  • El estado final es root en el equipo, lo que significa que cada otro inquilino, cada base de datos, cada buzón y el límite de confianza del plano de control del proveedor de hosting están en riesgo.
  • Los compromisos de hosting compartido de este tipo se han utilizado históricamente para despliegue masivo de webshells, preparación de ransomware, robo de credenciales y pivoteo adicional hacia la infraestructura del proveedor de hosting.

2. Versiones afectadas y estado del parche

cPanel distribuye correcciones a través de Technical Security Releases (TSR). Los números de compilación exactos para CVE-2026-67401 deben confirmarse contra el aviso de seguridad oficial de cPanel antes de confiar en cualquier número aquí — los números de compilación publicados por el proveedor son la única fuente autorizada.

SeguimientoEstado
cPanel y WHM — todos los niveles de versión actualmente soportados anteriores a la correcciónVulnerable
cPanel y WHM — compilaciones parcheadas (según TSR del proveedor)Corregido
Implementaciones de WP Squared que ejecutan una compilación cPanel afectadaPotencialmente vulnerable
Ramas cPanel y WHM al final de su vida útil (EOL)Probablemente vulnerables / sin corrección planificada — actualice a una versión principal soportada

Acción: Verifique su compilación instalada con:

root@kitploit:~
/usr/local/cpanel/cpanel -V

...y compárela con la compilación corregida listada en la página de avisos de seguridad oficiales de cPanel (enlazada abajo). El escáner de este repositorio (scripts/cve-2026-67401-ioc-scan.sh) automatiza esta verificación — solo complete el número de compilación parcheado una vez que cPanel lo publique.


3. Inicio rápido — Ejecute el escáner de IOC

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh

# Ejecute como root en el propio servidor WHM/cPanel
sudo ./scripts/cve-2026-67401-ioc-scan.sh

El escáner es de solo lectura — no modifica la configuración, no intenta explotación y no requiere acceso a internet. Escribe un informe con marca de tiempo en /root/cve-2026-67401-ioc-report-<timestamp>.txt (y JSON si python3 está disponible).

Consulte docs/DETECTION.md para saber qué hace cada verificación y cómo interpretar los resultados, y docs/REMEDIATION.md para los pasos de parcheo y endurecimiento.

Mitigación provisional (si el parcheo debe esperar)

root@kitploit:~
sudo ./scripts/cve-2026-67401-mitigation.sh --status   # vea la exposición actual de la función EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply     # restrinja la función en toda la flota mediante WHM Feature Manager

Esto no corrige el fallo subyacente — reduce la exposición al eliminar la función EmailTrack de las listas de funciones visibles para el cliente hasta que se pueda aplicar el parche oficial. Consulte docs/REMEDIATION.md para obtener detalles y pasos de reversión.


4. Qué verifica el escáner

  1. Huella digital de versión/nivel de parche — compilación instalada de cPanel y WHM frente a rangos conocidos vulnerables/parcheados (configurable).
  2. Integridad de paquetes RPM de cPanel — verificación estilo rpm -Va para señalar modificaciones inesperadas en binarios de cPanel y módulos Perl/CGI.
  3. Archivos sospechosos recién creados propiedad de root — escanea rutas comunes escribibles por web/correo en busca de archivos creados recientemente propiedad de root (el impacto divulgado de este fallo es la creación arbitraria no autorizada de archivos).
  4. Triage de registros MySQL/MariaDB — si el registro general/de consultas lentas está habilitado, busca marcadores clásicos de SQLi y escritura de archivos (INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, consultas apiladas) en proximidad a tablas/consultas relacionadas con EmailTrack.
  5. Triage de registros cPanel/Exim/Apache — señala patrones de solicitud inusuales hacia endpoints relacionados con el seguimiento de correo y picos inesperados de 5xx/500 que pueden correlacionarse con intentos de inyección.
  6. Procesos privilegiados inesperados / cron / cambios SUID — un barrido genérico de "¿algo escaló a root recientemente?", útil para cualquier fallo de clase SQLi→RCE, no solo este.
  7. Cuentas WHM y cPanel nuevas/inesperadas, y cuentas con privilegios de correo inesperados.

Estas son heurísticas de evaluación de compromiso de propósito general construidas alrededor del impacto divulgado públicamente del fallo (creación arbitraria de archivos mediante inyección SQL en EmailTrack, escalando a root). No son una garantía de detección o no detección — trate un escaneo limpio como "no se encontraron indicadores obvios", no como prueba de que el host no está afectado.


5. Orden de prioridad de remediación

  1. Parchee inmediatamente. Actualice cPanel y WHM a la compilación corregida referenciada en el aviso oficial (WHM ≫ Software ≫ Update Preferences o /scripts/upcp desde la CLI).
  2. Si no puede parchear inmediatamente: restrinja qué cuentas tienen privilegios relacionados con el correo y considere proteger con firewall los puertos de gestión de WHM/cPanel (2082/2083/2086/2087) de redes no confiables.
  3. Audite todas las cuentas con correo habilitado en hosts afectados — este fallo es explotable por cualquier cuenta con privilegios de correo, así que trate a cada cliente de hosting como un vector de ataque potencial (incluso involuntario/comprometido) hasta que se parchee.
  4. Ejecute el escáner de IOC de este repositorio en cada host que estuviera ejecutando una compilación vulnerable, incluso después del parcheo, para descartar compromiso previo al parche.
  5. Aplique la mitigación provisional (scripts/cve-2026-67401-mitigation.sh) en cualquier host que no pueda parchearse dentro del mismo día — restringe la función EmailTrack mediante WHM Feature Manager para que las cuentas con privilegios de correo ya no puedan alcanzar la ruta de código vulnerable.
  6. Rote credenciales y re-imagine si se encuentran IOC — las cadenas SQLi-a-root comúnmente son seguidas por persistencia (webshells, backdoors cron, claves SSH, nuevas cuentas WHM). Un parche solo no elimina un backdoor existente.

Detalles completos: docs/REMEDIATION.md


6. Estructura del repositorio

root@kitploit:~
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md                          # Este archivo
├── LICENSE
├── SECURITY.md                        # Política de divulgación de vulnerabilidades para ESTE kit de herramientas
├── CONTRIBUTING.md                    # Cómo enviar correcciones, IOC y actualizaciones de compilaciones parcheadas
├── CHANGELOG.md
├── scripts/
│   ├── cve-2026-67401-ioc-scan.sh         # Escáner principal de IOC / evaluación de compromiso
│   └── cve-2026-67401-mitigation.sh       # Mitigación provisional: restringe EmailTrack mediante WHM Feature Manager
├── docs/
│   ├── DETECTION.md                   # Explicación detallada de cada verificación de IOC
│   ├── REMEDIATION.md                 # Pasos de parche + endurecimiento + respuesta a incidentes
│   ├── TIMELINE.md                    # Cronología de divulgación y registro de fuentes
│   └── FAQ.md                         # Preguntas comunes, respondidas
├── .github/
│   ├── ISSUE_TEMPLATE/
│   │   └── ioc-report.md              # Plantilla para reportar nuevos IOC/falsos positivos
│   └── workflows/
│       └── shellcheck.yml             # Lint de CI para los scripts de escáner/mitigación
└── .gitignore

7. Vulnerabilidades relacionadas de cPanel y WHM (2026)

CVE-2026-67401 es uno de varios problemas de seguridad de cPanel y WHM divulgados en 2026. Si está endureciendo una flota cPanel, parchee contra todos estos, no solo este:

CVEResumenEstado
CVE-2026-41940Bypass de autenticación pre-auth mediante inyección CRLF/archivo de sesión — acceso WHM a nivel root sin credenciales. Explotado activamente en la naturaleza desde ~febrero de 2026; parche de emergencia el 28 de abril de 2026.Parcheado — verifique compilación ≥ versiones corregidas listadas por el proveedor
CVE-2026-29201 / 29202 / 29203Tres vulnerabilidades parcheadas juntas el 8–9 de mayo de 2026 en una TSR de emergencia de seguimiento.Parcheado
CVE-2026-58048Inyección SQL autenticada en modo SQL/renombrado de base de datos que permite ejecución como root de MySQL, extendiéndose potencialmente a compromiso a nivel de sistema operativo.Parcheado (agosto de 2026)
CVE-2026-4194 / incidentes adyacentes a CVE-2026-44212Campañas más amplias de explotación activa contra cPanel/WHM rastreadas por CERT nacionales (p. ej., ACSC de ASD) durante 2026.Varía — consulte el aviso del proveedor
CVE-2026-67401 (este repositorio)Inyección SQL autenticada en EmailTrack → creación arbitraria de archivos → RCE root.En espera del parche/aviso oficial del proveedor

Un patrón recurrente en casi todos estos: una función cPanel autenticada de bajos privilegios se convierte en compromiso a nivel root mediante saneamiento insuficiente de entrada en un límite de privilegios. Si su flota ha sido afectada por cualquiera de los anteriores, ejecute el escáner de IOC de este repositorio como parte de una revisión más amplia — los atacantes que entraron mediante un fallo comúnmente dejan persistencia que sobrevive al CVE específico que les permitió entrar.


8. Preguntas frecuentes

¿Mi servidor está afectado por CVE-2026-67401? Si ejecuta cPanel y WHM y aún no ha aplicado la corrección del proveedor para este CVE, trate su servidor como vulnerable. Debido a que la explotación solo requiere una cuenta de cliente con correo habilitado (no una cuenta de administrador), cada equipo de hosting compartido/revendedor con clientes de hosting ordinarios está en alcance — esto no se limita a servidores con "usuarios avanzados" no confiables.

¿Existe un exploit público o módulo de Metasploit para CVE-2026-67401? No, a la fecha de la última actualización de este repositorio. Este repositorio no proporciona uno y no lo hará.

¿Deshabilitar el seguimiento de correo corrige completamente el problema? No. Restringir la función EmailTrack (consulte scripts/cve-2026-67401-mitigation.sh) es una medida provisional que reduce la exposición, no un parche. La inyección SQL subyacente vive en el propio código de cPanel y solo puede corregirse instalando la actualización del proveedor una vez publicada.

Mi escaneo salió limpio — ¿estoy seguro? Un escaneo de IOC limpio significa que las heurísticas de este repositorio no encontraron señal — no es prueba de no compromiso, especialmente contra un atacante dirigido o cuidadoso. El estado del parche (una comparación exacta de versiones) es mucho más confiable que cualquier heurística de IOC aquí. Combine ambos.

¿Cuál es la diferencia entre este repositorio y un repositorio normal de exploit-PoC? Los repositorios de exploit-PoC reproducen la vulnerabilidad para que pueda probarse/dispararse contra un objetivo. Este repositorio deliberadamente no hace eso — sin payloads de inyección, sin cadena de explotación — y en su lugar brinda a los defensores verificación de versiones, triage de registros/archivos y herramientas de mitigación.

¿Dónde obtengo los detalles técnicos oficiales autorizados? https://sec.cpanel.net/ — los avisos de seguridad propios de cPanel son la única fuente autorizada para los números exactos de compilaciones vulnerables/parcheadas, el vector CVSS y la causa raíz técnica completa.

Más preguntas respondidas en docs/FAQ.md.


9. Cronología

FechaEvento
2026-09-09Vulnerabilidad reportada públicamente por medios de seguridad; CVE-2026-67401 asignado. Sin PoC público ni explotación confirmada en la naturaleza al momento del reporte.
2026-09-09Este repositorio verificó el feed de avisos de cPanel, MITRE y NVD en busca de una actualización — sin TSR oficial, número de compilación parcheado o vector CVSS publicado aún.
TBDPublicación de TSR oficial / compilación parcheada de cPanel
TBDVariable PATCHED_BUILD de este repositorio actualizada

Cronología completa fuente por fuente: docs/TIMELINE.md


10. Referencias

  • Avisos de seguridad oficiales de cPanel: https://sec.cpanel.net/
  • Documentación de cPanel y WHM: https://docs.cpanel.net/
  • Documentación de Update Preferences de cPanel y WHM: https://docs.cpanel.net/whm/software/update-preferences/
  • API WHM 1 de cPanel — funciones de Feature Manager (utilizadas por el script de mitigación): https://api.docs.cpanel.net/whm/apis/
  • Registro CVE de MITRE (verifique el estado actual): https://www.cve.org/CVERecord?id=CVE-2026-67401
  • Registro NVD (verifique el estado actual): https://nvd.nist.gov/vuln/detail/CVE-2026-67401
  • Daily CyberSecurity, "CVE-2026-67401: cPanel Flaw Grants Full Control of the Server" — https://securityonline.info/cve-2026-67401-cpanel-sql-injection-flaw/
  • Catálogo de vulnerabilidades explotadas conocidas de CISA (verifique si este CVE se agrega posteriormente): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Datos de escaneo/avistamientos de Shadowserver Foundation (útil para medir la actividad en la naturaleza una vez disponible): https://www.shadowserver.org/

⚠️ Este CVE aún no había aparecido en la base de datos pública de NVD con metadatos completos a la fecha de la última verificación — consulte los enlaces de MITRE/NVD anteriores para conocer el estado autorizado actual antes de actuar sobre cualquier detalle específico de este repositorio.


11. Descargo de responsabilidad y legal

Este repositorio se publica solo con fines defensivos — verificación de parches, evaluación de compromiso y respuesta a incidentes en infraestructura que usted posee o está autorizado a probar. Contiene sin código de exploit, sin payloads de inyección SQL y sin prueba de concepto funcional para CVE-2026-67401.

El acceso no autorizado a sistemas informáticos es ilegal en la mayoría de las jurisdicciones (p. ej., la Computer Fraud and Abuse Act de EE. UU., la Computer Misuse Act del Reino Unido y leyes equivalentes en otros lugares). Solo ejecute las herramientas de este repositorio contra sistemas que usted posee o para los que está explícitamente autorizado a evaluar.

12. Política de seguridad para este repositorio

¿Encontró un error en los scripts de escáner/mitigación en sí mismos (no en cPanel) — p. ej., algo que podría causar falsos negativos, comportamiento inseguro o cambios no intencionados en el sistema? Consulte SECURITY.md.

13. Contribuciones

Se aceptan correcciones, números actualizados de compilaciones parcheadas, firmas IOC adicionales e informes de falsos positivos — abra un issue usando la plantilla en .github/ISSUE_TEMPLATE/ioc-report.md o envíe una pull request. Cite fuentes para cualquier afirmación técnica. Consulte CONTRIBUTING.md para las pautas completas.

Licencia

MIT — consulte LICENSE.

Descargar herramienta