Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-67401-cPanel-EmailTrack-SQLi — # Boîte à outils de scan IOC en lecture seule et d’atténuation pour l’injection SQL EmailTrack de cPanel & WHM (CVE-2026-67401) Effectue l’empreinte de version, les contrôles d’intégrité des fichiers, le tri des journaux et fournit des recommandations de durcissement pour les défenseurs. | Kitploit
Outils/GitHubGitHub/jithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli
Sécurité de l'Infrastructure CloudOutils DéfensifsScanners de VulnérabilitésAudit de ConfigurationSécurité WebCriminalistique NumériqueApprentissage et ÉducationRéponse aux IncidentsSécurité des Bases de Données
GitHubjithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli

CVE-2026-67401-cPanel-EmailTrack-SQLi

Voir le dépôt
1il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

# Boîte à outils de scan IOC en lecture seule et d’atténuation pour l’injection SQL EmailTrack de cPanel & WHM (CVE-2026-67401) Effectue l’empreinte de version, les contrôles d’intégrité des fichiers, le tri des journaux et fournit des recommandations de durcissement pour les défenseurs.

Partager

CVE-2026-67401 — Injection SQL EmailTrack de cPanel & WHM → RCE racine

Scanner IOC, kit de détection et guide de remédiation pour la vulnérabilité d'injection SQL EmailTrack de cPanel

CVE Severity Vector Product Status License

Mots-clés : CVE-2026-67401, exploit cPanel, injection SQL cPanel, vulnérabilité WHM, SQLi EmailTrack, RCE racine cPanel, scanner IOC cPanel, évaluation de compromission cPanel, avis de sécurité WHM, correctif cPanel 2026, mise à jour de sécurité cPanel & WHM, vulnérabilité hébergement web, élévation de privilèges cPanel, exploitation de compte cPanel avec messagerie, création arbitraire de fichiers cPanel, prise de contrôle hébergement mutualisé, réponse à incident cPanel, script forensique cPanel, guide de durcissement cPanel.


⚠️ Avis important — À lire avant d'utiliser ce dépôt

Au moment de la dernière mise à jour de ce dépôt, CVE-2026-67401 est un CVE récemment attribué sans analyse technique publique confirmée, sans primitives d'exploitation publiées et sans preuve de concept publique connue. cPanel/WebPros ne divulgue les détails techniques complets de ses vulnérabilités qu'après la publication d'une Technical Security Release (TSR), précisément pour empêcher toute exploitation avant correctif — les détails techniques de bas niveau faisant autorité (point d'injection exact, numéros de build corrigés exacts) peuvent donc ne pas encore être publiquement disponibles au moment où vous lisez ceci.

Ce dépôt ne contient volontairement PAS de payload d'injection SQL fonctionnel ni de chaîne d'exploitation. Il se concentre sur ce dont les défenseurs ont réellement besoin au jour zéro d'une divulgation :

  • Empreinte de version/niveau de correctif
  • Analyse des indicateurs de compromission (IOC) basée sur l'impact divulgué du bug (création non autorisée de fichiers, injection SQL via la fonctionnalité EmailTrack, exécution de code au niveau racine)
  • Triage des journaux et de l'intégrité des fichiers
  • Recommandations de durcissement et d'atténuation

Une fois que cPanel publiera l'avis complet et un numéro de build corrigé, définissez PATCHED_BUILD dans scripts/cve-2026-67401-ioc-scan.sh (ou passez --patched-build) et relancez le scanner sur l'ensemble de votre parc pour obtenir un résultat précis de l'état des correctifs.


1. Résumé de la vulnérabilité

ChampDétail
Identifiant CVECVE-2026-67401
ComposantcPanel & WHM — fonctionnalité EmailTrack (suivi de livraison des e-mails)
Classe de vulnérabilitéInjection SQL (CWE-89) → Création arbitraire de fichiers → Exécution de code à distance en tant que root
Vecteur d'attaqueRéseau (authentifié)
Privilèges requisFaibles — un compte cPanel valide avec privilèges liés à la messagerie (pas un compte WHM/root)
Interaction utilisateurAucune
ImpactCompromission totale du serveur — exécution de code en tant que root
Exploitation publiqueAucune confirmée à la date de publication
PoC publicAucun connu à la date de publication
Produits concernéscPanel & WHM (toutes les versions actuellement prises en charge antérieures aux builds corrigés) ; les déploiements WP Squared superposés sur des builds cPanel concernés peuvent également être impactés
Plage CVSS probablePas encore officiellement notée. Compte tenu du profil — privilèges faibles requis, aucune interaction utilisateur, vecteur réseau authentifié, et impact complet sur la confidentialité/l'intégrité/la disponibilité (exécution de code racine) — des bugs SQLi-vers-root comparables de cPanel en 2026 (par ex. CVE-2026-58048) ont été notés dans la plage 9.0–9.8 (Critique) sous CVSS 3.1/4.0. Traitez ceci comme une estimation approximative d'analyste, et non comme un score officiel, jusqu'à ce que MITRE/NVD publient la véritable chaîne vectorielle.

Sujets GitHub suggérés pour ce dépôt

cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security

Description en langage clair

CVE-2026-67401 est une vulnérabilité d'injection SQL dans la fonctionnalité EmailTrack de cPanel & WHM — le sous-système qui journalise et rapporte la livraison des e-mails sortants/entrants. Selon le résumé de l'avis du fournisseur rapporté par les chercheurs en sécurité, un titulaire de compte cPanel authentifié disposant de privilèges liés à la messagerie (c'est-à-dire tout client d'hébergement ordinaire avec la messagerie activée — pas un administrateur) peut fournir une entrée conçue qui est concaténée de manière non sécurisée dans une requête SQL exécutée par le backend d'EmailTrack.

Parce que l'injection SQL résultante permet à l'attaquant de manipuler les opérations de la base de données backend, elle peut être abusée pour créer des fichiers arbitraires sur le serveur. Étant donné que certaines opérations d'écriture de fichiers et de base de données EmailTrack/cPanel s'exécutent dans un contexte privilégié, l'écriture de fichier contrôlée par l'attaquant peut être exploitée pour obtenir une exécution de code en tant qu'utilisateur root — transformant un compte d'hébergement à faibles privilèges en compromission racine complète du serveur mutualisé.

Ce schéma (SQLi → écriture arbitraire de fichiers de type INTO OUTFILE → exécution de code privilégiée) est une chaîne d'escalade classique « SQLi-vers-RCE » et est particulièrement grave dans les environnements d'hébergement mutualisé, où des centaines ou des milliers de comptes clients sans lien entre eux s'exécutent sur le même hôte physique/virtuel — ce qui signifie qu'un seul compte client à faibles privilèges avec messagerie activée, n'importe où sur la machine, suffit à compromettre chaque locataire de ce serveur.

Pourquoi cela est important

  • cPanel & WHM alimente une très grande part de l'industrie de l'hébergement web — les estimations couramment citées par les chercheurs situent son utilisation à des millions de serveurs / des dizaines de millions de domaines.
  • Le bug ne nécessite qu'un compte cPanel à faibles privilèges avec messagerie activée — le type vendu aux clients ordinaires sur l'hébergement mutualisé/revendeur — pas un compte WHM ou root. Cela abaisse considérablement la barre pour l'exploitation sur les hôtes multi-locataires (« client » malveillant, compte client de faible valeur compromis, etc.).
  • L'état final est root sur la machine, ce qui signifie que chaque autre locataire, chaque base de données, chaque boîte mail et la frontière de confiance du plan de contrôle du fournisseur d'hébergement sont à risque.
  • Les compromissions d'hébergement mutualisé de ce type ont historiquement été utilisées pour le déploiement massif de webshells, la préparation de ransomwares, le vol d'identifiants et le pivotement ultérieur dans l'infrastructure du fournisseur d'hébergement.

2. Versions concernées et état des correctifs

cPanel publie ses correctifs via les Technical Security Releases (TSR). Les numéros de build exacts pour CVE-2026-67401 doivent être confirmés auprès de l'avis de sécurité officiel de cPanel avant de vous fier à tout chiffre ici — les numéros de build publiés par le fournisseur sont la seule source faisant autorité.

VoieStatut
cPanel & WHM — tous les niveaux de versions actuellement pris en charge antérieurs au correctifVulnérable
cPanel & WHM — builds corrigés (selon la TSR du fournisseur)Corrigé
Déploiements WP Squared exécutant un build cPanel concernéPotentiellement vulnérable
Branches cPanel & WHM en fin de vie (EOL)Probablement vulnérables / aucun correctif prévu — mettez à niveau vers une version majeure prise en charge

Action : Vérifiez votre build installé avec :

root@kitploit:~
/usr/local/cpanel/cpanel -V

...et comparez-le au build corrigé listé sur la page des avis de sécurité officiels de cPanel (liée ci-dessous). Le scanner de ce dépôt (scripts/cve-2026-67401-ioc-scan.sh) automatise cette vérification — il suffit de renseigner le numéro de build corrigé une fois que cPanel le publiera.


3. Démarrage rapide — Exécuter le scanner IOC

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh

# Exécuter en tant que root sur le serveur WHM/cPanel lui-même
sudo ./scripts/cve-2026-67401-ioc-scan.sh

Le scanner est en lecture seule — il ne modifie pas la configuration, ne tente aucune exploitation et ne nécessite pas d'accès Internet. Il écrit un rapport horodaté dans /root/cve-2026-67401-ioc-report-<timestamp>.txt (et en JSON si python3 est disponible).

Consultez docs/DETECTION.md pour savoir ce que fait chaque vérification et comment interpréter les résultats, et docs/REMEDIATION.md pour les étapes de correction et de durcissement.

Atténuation provisoire (si le correctif doit attendre)

root@kitploit:~
sudo ./scripts/cve-2026-67401-mitigation.sh --status   # voir l'exposition actuelle de la fonctionnalité EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply     # restreindre la fonctionnalité à l'échelle du parc via WHM Feature Manager

Cela ne corrige pas la faille sous-jacente — cela réduit l'exposition en retirant la fonctionnalité EmailTrack des listes de fonctionnalités destinées aux clients jusqu'à ce que le correctif officiel puisse être appliqué. Voir docs/REMEDIATION.md pour les détails et les étapes de restauration.


4. Ce que vérifie le scanner

  1. Empreinte de version/niveau de correctif — build cPanel & WHM installé par rapport aux plages connues vulnérables/corrigées (configurable).
  2. Intégrité des paquets RPM cPanel — vérification de type rpm -Va pour signaler les modifications inattendues des binaires cPanel et des modules Perl/CGI.
  3. Fichiers racine suspects récemment créés — analyse des chemins courants accessibles en écriture web/mail pour détecter les fichiers récemment créés appartenant à root (l'impact divulgué de ce bug est la création arbitraire non autorisée de fichiers).
  4. Triage des journaux MySQL/MariaDB — si le journal général/des requêtes lentes est activé, recherche des marqueurs classiques de SQLi et d'écriture de fichiers (INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, requêtes empilées) à proximité des tables/requêtes liées à EmailTrack.
  5. Triage des journaux cPanel/Exim/Apache — signale les schémas de requêtes inhabituels vers les points de terminaison liés au suivi des e-mails et les pics inattendus de 5xx/500 pouvant être corrélés à des tentatives d'injection.
  6. Processus privilégiés inattendus / cron / modifications SUID — une analyse générique « quelque chose a-t-il récemment escaladé vers root », utile pour toute classe de bug SQLi→RCE, pas seulement celui-ci.
  7. Comptes WHM & cPanel nouveaux/inattendus, et comptes avec privilèges de messagerie inattendus.

Ce sont des heuristiques génériques d'évaluation de compromission construites autour de l'impact publiquement divulgué du bug (création arbitraire de fichiers via injection SQL dans EmailTrack, escaladant vers root). Elles ne garantissent ni la détection ni la non-détection — considérez une analyse propre comme « aucun indicateur évident trouvé », et non comme une preuve que l'hôte n'est pas affecté.


5. Ordre de priorité de remédiation

  1. Corriger immédiatement. Mettez à jour cPanel & WHM vers le build corrigé référencé dans l'avis officiel (WHM ≫ Software ≫ Update Preferences ou /scripts/upcp depuis la CLI).
  2. Si vous ne pouvez pas corriger immédiatement : restreignez les comptes disposant de privilèges liés à la messagerie, et envisagez de filtrer par pare-feu les ports de gestion WHM/cPanel (2082/2083/2086/2087) depuis les réseaux non fiables.
  3. Auditez tous les comptes avec messagerie activée sur les hôtes concernés — ce bug est exploitable par tout compte disposant de privilèges de messagerie, donc traitez chaque client d'hébergement comme un vecteur d'attaque potentiel (même involontaire/compromis) jusqu'au correctif.
  4. Exécutez le scanner IOC de ce dépôt sur chaque hôte qui exécutait un build vulnérable, même après le correctif, pour exclure une compromission antérieure au correctif.
  5. Appliquez l'atténuation provisoire (scripts/cve-2026-67401-mitigation.sh) sur tout hôte qui ne peut pas être corrigé le jour même — elle restreint la fonctionnalité EmailTrack via WHM Feature Manager afin que les comptes avec privilèges de messagerie ne puissent plus atteindre le chemin de code vulnérable.
  6. Faites pivoter les identifiants et réimagez si des IOC sont trouvés — les chaînes SQLi-vers-root sont couramment suivies de persistance (webshells, backdoors cron, clés SSH, nouveaux comptes WHM). Un correctif seul ne supprime pas une backdoor existante.

Détails complets : docs/REMEDIATION.md


6. Structure du dépôt

root@kitploit:~
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md                          # Ce fichier
├── LICENSE
├── SECURITY.md                        # Politique de divulgation des vulnérabilités pour CE kit
├── CONTRIBUTING.md                    # Comment soumettre des corrections, des IOC et des mises à jour de builds corrigés
├── CHANGELOG.md
├── scripts/
│   ├── cve-2026-67401-ioc-scan.sh         # Scanner principal IOC / évaluation de compromission
│   └── cve-2026-67401-mitigation.sh       # Atténuation provisoire : restreindre EmailTrack via WHM Feature Manager
├── docs/
│   ├── DETECTION.md                   # Explication détaillée de chaque vérification IOC
│   ├── REMEDIATION.md                 # Étapes de correctif + durcissement + réponse à incident
│   ├── TIMELINE.md                    # Chronologie de divulgation et journal des sources
│   └── FAQ.md                         # Questions courantes, réponses
├── .github/
│   ├── ISSUE_TEMPLATE/
│   │   └── ioc-report.md              # Modèle pour signaler de nouveaux IOC/faux positifs
│   └── workflows/
│       └── shellcheck.yml             # Lint CI pour les scripts scanner/atténuation
└── .gitignore

7. Vulnérabilités cPanel & WHM connexes (2026)

CVE-2026-67401 est l'un des plusieurs problèmes de sécurité cPanel & WHM divulgués en 2026. Si vous durcissez un parc cPanel, corrigez contre tous ceux-ci, pas seulement celui-là :

CVERésuméStatut
CVE-2026-41940Contournement d'authentification pré-auth via injection CRLF/fichier de session — accès WHM au niveau root sans identifiants. Exploité activement dans la nature depuis ~février 2026 ; correctif d'urgence le 28 avril 2026.Corrigé — vérifiez que le build ≥ les versions corrigées listées par le fournisseur
CVE-2026-29201 / 29202 / 29203Trois vulnérabilités corrigées ensemble les 8–9 mai 2026 dans une TSR d'urgence de suivi.Corrigé
CVE-2026-58048Injection SQL authentifiée en mode SQL/renommage de base de données permettant l'exécution en tant que root MySQL, pouvant s'étendre à une compromission au niveau du système d'exploitation.Corrigé (août 2026)
CVE-2026-4194 / incidents adjacents à CVE-2026-44212Campagnes d'exploitation active plus larges contre cPanel/WHM suivies par les CERT nationaux (par ex. l'ACSC de l'ASD) durant 2026.Variable — consultez l'avis du fournisseur
CVE-2026-67401 (ce dépôt)Injection SQL authentifiée dans EmailTrack → création arbitraire de fichiers → RCE racine.En attente du correctif/avis officiel du fournisseur

Un schéma récurrent dans presque tous ceux-ci : une fonctionnalité cPanel authentifiée à faibles privilèges se transforme en compromission au niveau root par une désinfection insuffisante des entrées à une frontière de privilèges. Si votre parc a été touché par l'un des éléments ci-dessus, exécutez le scanner IOC de ce dépôt dans le cadre d'une revue plus large — les attaquants entrés via un bug laissent couramment une persistance qui survit au CVE spécifique qui les a laissés entrer.


8. Foire aux questions

Mon serveur est-il affecté par CVE-2026-67401 ? Si vous exécutez cPanel & WHM et n'avez pas encore appliqué le correctif du fournisseur pour ce CVE, considérez votre serveur comme vulnérable. Parce que l'exploitation ne nécessite qu'un compte client avec messagerie activée (pas un compte administrateur), chaque machine d'hébergement mutualisé/revendeur avec des clients d'hébergement ordinaires est concernée — cela ne se limite pas aux serveurs avec des « utilisateurs avancés » non fiables.

Existe-t-il un exploit public ou un module Metasploit pour CVE-2026-67401 ? Pas à la date de la dernière mise à jour de ce dépôt. Ce dépôt n'en fournit pas et n'en fournira pas.

Désactiver le suivi des e-mails corrige-t-il complètement le problème ? Non. Restreindre la fonctionnalité EmailTrack (voir scripts/cve-2026-67401-mitigation.sh) est une mesure provisoire qui réduit l'exposition, pas un correctif. L'injection SQL sous-jacente se trouve dans le code propre de cPanel et ne peut être corrigée qu'en installant la mise à jour du fournisseur une fois publiée.

Mon analyse est revenue propre — suis-je en sécurité ? Une analyse IOC propre signifie que les heuristiques de ce dépôt n'ont trouvé aucun signal — ce n'est pas une preuve de non-compromission, surtout contre un attaquant ciblé ou prudent. L'état du correctif (une comparaison de version exacte) est bien plus fiable que toute heuristique IOC ici. Combinez les deux.

Quelle est la différence entre ce dépôt et un dépôt normal de PoC d'exploit ? Les dépôts de PoC d'exploit reproduisent la vulnérabilité afin qu'elle puisse être testée/déclenchée contre une cible. Ce dépôt ne fait volontairement pas cela — aucun payload d'injection, aucune chaîne d'exploitation — et fournit à la place aux défenseurs des outils de vérification de version, de triage des journaux/fichiers et d'atténuation.

Où puis-je obtenir les détails techniques officiels faisant autorité ? https://sec.cpanel.net/ — les avis de sécurité propres de cPanel sont la seule source faisant autorité pour les numéros de build exacts vulnérables/corrigés, le vecteur CVSS et la cause racine technique complète.

Plus de questions répondues dans docs/FAQ.md.


9. Chronologie

DateÉvénement
2026-09-09Vulnérabilité signalée publiquement par les médias spécialisés en sécurité ; CVE-2026-67401 attribué. Aucun PoC public ni exploitation confirmée dans la nature au moment du signalement.
2026-09-09Ce dépôt a vérifié le flux d'avis de cPanel, MITRE et NVD pour une mise à jour — aucune TSR officielle, aucun numéro de build corrigé ni vecteur CVSS publié à ce jour.
À déterminerPublication de la TSR officielle / du build corrigé par cPanel
À déterminerMise à jour de la variable PATCHED_BUILD de ce dépôt

Chronologie complète source par source : docs/TIMELINE.md


10. Références

  • Avis de sécurité officiels de cPanel : https://sec.cpanel.net/
  • Documentation cPanel & WHM : https://docs.cpanel.net/
  • Documentation des préférences de mise à jour cPanel & WHM : https://docs.cpanel.net/whm/software/update-preferences/
  • API WHM 1 de cPanel — fonctions Feature Manager (utilisées par le script d'atténuation) : https://api.docs.cpanel.net/whm/apis/
  • Enregistrement CVE MITRE (vérifiez le statut actuel) : https://www.cve.org/CVERecord?id=CVE-2026-67401
  • Enregistrement NVD (vérifiez le statut actuel) : https://nvd.nist.gov/vuln/detail/CVE-2026-67401
  • Daily CyberSecurity, « CVE-2026-67401: cPanel Flaw Grants Full Control of the Server » — https://securityonline.info/cve-2026-67401-cpanel-sql-injection-flaw/
  • Catalogue des vulnérabilités exploitées connues de CISA (vérifiez si ce CVE est ajouté ultérieurement) : https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Données d'analyse/observations de la fondation Shadowserver (utiles pour évaluer l'activité dans la nature une fois disponibles) : https://www.shadowserver.org/

⚠️ Ce CVE n'était pas encore apparu dans la base de données publique de NVD avec des métadonnées complètes à la dernière vérification — consultez les liens MITRE/NVD ci-dessus pour le statut actuel faisant autorité avant d'agir sur tout élément spécifique de ce dépôt.


11. Avertissement et mentions légales

Ce dépôt est publié uniquement à des fins défensives — vérification de correctifs, évaluation de compromission et réponse à incident sur une infrastructure que vous possédez ou êtes autorisé à tester. Il ne contient aucun code d'exploitation, aucun payload d'injection SQL et aucune preuve de concept fonctionnelle pour CVE-2026-67401.

L'accès non autorisé à des systèmes informatiques est illégal dans la plupart des juridictions (par exemple, le Computer Fraud and Abuse Act américain, le Computer Misuse Act britannique et les lois équivalentes ailleurs). N'exécutez les outils de ce dépôt que contre des systèmes que vous possédez ou que vous êtes explicitement autorisé à évaluer.

12. Politique de sécurité pour ce dépôt

Vous avez trouvé un bug dans les scripts du scanner/des mesures d'atténuation eux-mêmes (pas dans cPanel) — par exemple, quelque chose qui pourrait causer des faux négatifs, un comportement dangereux ou des modifications système involontaires ? Voir SECURITY.md.

13. Contribution

Les corrections, les numéros de builds corrigés mis à jour, les signatures IOC supplémentaires et les rapports de faux positifs sont les bienvenus — ouvrez un problème en utilisant le modèle dans .github/ISSUE_TEMPLATE/ioc-report.md ou soumettez une demande de tirage (pull request). Veuillez citer les sources pour toute affirmation technique. Voir CONTRIBUTING.md pour les directives complètes.

Licence

MIT — voir LICENSE.

Télécharger l’outil