# Boîte à outils de scan IOC en lecture seule et d’atténuation pour l’injection SQL EmailTrack de cPanel & WHM (CVE-2026-67401) Effectue l’empreinte de version, les contrôles d’intégrité des fichiers, le tri des journaux et fournit des recommandations de durcissement pour les défenseurs.
Scanner IOC, kit de détection et guide de remédiation pour la vulnérabilité d'injection SQL EmailTrack de cPanel
Mots-clés : CVE-2026-67401, exploit cPanel, injection SQL cPanel, vulnérabilité WHM, SQLi EmailTrack, RCE racine cPanel, scanner IOC cPanel, évaluation de compromission cPanel, avis de sécurité WHM, correctif cPanel 2026, mise à jour de sécurité cPanel & WHM, vulnérabilité hébergement web, élévation de privilèges cPanel, exploitation de compte cPanel avec messagerie, création arbitraire de fichiers cPanel, prise de contrôle hébergement mutualisé, réponse à incident cPanel, script forensique cPanel, guide de durcissement cPanel.
Au moment de la dernière mise à jour de ce dépôt, CVE-2026-67401 est un CVE récemment attribué sans analyse technique publique confirmée, sans primitives d'exploitation publiées et sans preuve de concept publique connue. cPanel/WebPros ne divulgue les détails techniques complets de ses vulnérabilités qu'après la publication d'une Technical Security Release (TSR), précisément pour empêcher toute exploitation avant correctif — les détails techniques de bas niveau faisant autorité (point d'injection exact, numéros de build corrigés exacts) peuvent donc ne pas encore être publiquement disponibles au moment où vous lisez ceci.
Ce dépôt ne contient volontairement PAS de payload d'injection SQL fonctionnel ni de chaîne d'exploitation. Il se concentre sur ce dont les défenseurs ont réellement besoin au jour zéro d'une divulgation :
Une fois que cPanel publiera l'avis complet et un numéro de build corrigé, définissez PATCHED_BUILD dans scripts/cve-2026-67401-ioc-scan.sh (ou passez --patched-build) et relancez le scanner sur l'ensemble de votre parc pour obtenir un résultat précis de l'état des correctifs.
| Champ | Détail |
|---|---|
| Identifiant CVE | CVE-2026-67401 |
| Composant | cPanel & WHM — fonctionnalité EmailTrack (suivi de livraison des e-mails) |
| Classe de vulnérabilité | Injection SQL (CWE-89) → Création arbitraire de fichiers → Exécution de code à distance en tant que root |
| Vecteur d'attaque | Réseau (authentifié) |
| Privilèges requis | Faibles — un compte cPanel valide avec privilèges liés à la messagerie (pas un compte WHM/root) |
| Interaction utilisateur | Aucune |
| Impact | Compromission totale du serveur — exécution de code en tant que root |
| Exploitation publique | Aucune confirmée à la date de publication |
| PoC public | Aucun connu à la date de publication |
| Produits concernés | cPanel & WHM (toutes les versions actuellement prises en charge antérieures aux builds corrigés) ; les déploiements WP Squared superposés sur des builds cPanel concernés peuvent également être impactés |
| Plage CVSS probable | Pas encore officiellement notée. Compte tenu du profil — privilèges faibles requis, aucune interaction utilisateur, vecteur réseau authentifié, et impact complet sur la confidentialité/l'intégrité/la disponibilité (exécution de code racine) — des bugs SQLi-vers-root comparables de cPanel en 2026 (par ex. CVE-2026-58048) ont été notés dans la plage 9.0–9.8 (Critique) sous CVSS 3.1/4.0. Traitez ceci comme une estimation approximative d'analyste, et non comme un score officiel, jusqu'à ce que MITRE/NVD publient la véritable chaîne vectorielle. |
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 est une vulnérabilité d'injection SQL dans la fonctionnalité EmailTrack de cPanel & WHM — le sous-système qui journalise et rapporte la livraison des e-mails sortants/entrants. Selon le résumé de l'avis du fournisseur rapporté par les chercheurs en sécurité, un titulaire de compte cPanel authentifié disposant de privilèges liés à la messagerie (c'est-à-dire tout client d'hébergement ordinaire avec la messagerie activée — pas un administrateur) peut fournir une entrée conçue qui est concaténée de manière non sécurisée dans une requête SQL exécutée par le backend d'EmailTrack.
Parce que l'injection SQL résultante permet à l'attaquant de manipuler les opérations de la base de données backend, elle peut être abusée pour créer des fichiers arbitraires sur le serveur. Étant donné que certaines opérations d'écriture de fichiers et de base de données EmailTrack/cPanel s'exécutent dans un contexte privilégié, l'écriture de fichier contrôlée par l'attaquant peut être exploitée pour obtenir une exécution de code en tant qu'utilisateur root — transformant un compte d'hébergement à faibles privilèges en compromission racine complète du serveur mutualisé.
Ce schéma (SQLi → écriture arbitraire de fichiers de type INTO OUTFILE → exécution de code privilégiée) est une chaîne d'escalade classique « SQLi-vers-RCE » et est particulièrement grave dans les environnements d'hébergement mutualisé, où des centaines ou des milliers de comptes clients sans lien entre eux s'exécutent sur le même hôte physique/virtuel — ce qui signifie qu'un seul compte client à faibles privilèges avec messagerie activée, n'importe où sur la machine, suffit à compromettre chaque locataire de ce serveur.
cPanel publie ses correctifs via les Technical Security Releases (TSR). Les numéros de build exacts pour CVE-2026-67401 doivent être confirmés auprès de l'avis de sécurité officiel de cPanel avant de vous fier à tout chiffre ici — les numéros de build publiés par le fournisseur sont la seule source faisant autorité.
| Voie | Statut |
|---|---|
| cPanel & WHM — tous les niveaux de versions actuellement pris en charge antérieurs au correctif | Vulnérable |
| cPanel & WHM — builds corrigés (selon la TSR du fournisseur) | Corrigé |
| Déploiements WP Squared exécutant un build cPanel concerné | Potentiellement vulnérable |
| Branches cPanel & WHM en fin de vie (EOL) | Probablement vulnérables / aucun correctif prévu — mettez à niveau vers une version majeure prise en charge |
Action : Vérifiez votre build installé avec :
/usr/local/cpanel/cpanel -V
...et comparez-le au build corrigé listé sur la page des avis de sécurité officiels de cPanel (liée ci-dessous). Le scanner de ce dépôt (scripts/cve-2026-67401-ioc-scan.sh) automatise cette vérification — il suffit de renseigner le numéro de build corrigé une fois que cPanel le publiera.
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# Exécuter en tant que root sur le serveur WHM/cPanel lui-même
sudo ./scripts/cve-2026-67401-ioc-scan.sh
Le scanner est en lecture seule — il ne modifie pas la configuration, ne tente aucune exploitation et ne nécessite pas d'accès Internet. Il écrit un rapport horodaté dans /root/cve-2026-67401-ioc-report-<timestamp>.txt (et en JSON si python3 est disponible).
Consultez docs/DETECTION.md pour savoir ce que fait chaque vérification et comment interpréter les résultats, et docs/REMEDIATION.md pour les étapes de correction et de durcissement.
sudo ./scripts/cve-2026-67401-mitigation.sh --status # voir l'exposition actuelle de la fonctionnalité EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # restreindre la fonctionnalité à l'échelle du parc via WHM Feature Manager
Cela ne corrige pas la faille sous-jacente — cela réduit l'exposition en retirant la fonctionnalité EmailTrack des listes de fonctionnalités destinées aux clients jusqu'à ce que le correctif officiel puisse être appliqué. Voir docs/REMEDIATION.md pour les détails et les étapes de restauration.
rpm -Va pour signaler les modifications inattendues des binaires cPanel et des modules Perl/CGI.root (l'impact divulgué de ce bug est la création arbitraire non autorisée de fichiers).INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, requêtes empilées) à proximité des tables/requêtes liées à EmailTrack.Ce sont des heuristiques génériques d'évaluation de compromission construites autour de l'impact publiquement divulgué du bug (création arbitraire de fichiers via injection SQL dans EmailTrack, escaladant vers root). Elles ne garantissent ni la détection ni la non-détection — considérez une analyse propre comme « aucun indicateur évident trouvé », et non comme une preuve que l'hôte n'est pas affecté.
WHM ≫ Software ≫ Update Preferences ou /scripts/upcp depuis la CLI).scripts/cve-2026-67401-mitigation.sh) sur tout hôte qui ne peut pas être corrigé le jour même — elle restreint la fonctionnalité EmailTrack via WHM Feature Manager afin que les comptes avec privilèges de messagerie ne puissent plus atteindre le chemin de code vulnérable.Détails complets : docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # Ce fichier
├── LICENSE
├── SECURITY.md # Politique de divulgation des vulnérabilités pour CE kit
├── CONTRIBUTING.md # Comment soumettre des corrections, des IOC et des mises à jour de builds corrigés
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # Scanner principal IOC / évaluation de compromission
│ └── cve-2026-67401-mitigation.sh # Atténuation provisoire : restreindre EmailTrack via WHM Feature Manager
├── docs/
│ ├── DETECTION.md # Explication détaillée de chaque vérification IOC
│ ├── REMEDIATION.md # Étapes de correctif + durcissement + réponse à incident
│ ├── TIMELINE.md # Chronologie de divulgation et journal des sources
│ └── FAQ.md # Questions courantes, réponses
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # Modèle pour signaler de nouveaux IOC/faux positifs
│ └── workflows/
│ └── shellcheck.yml # Lint CI pour les scripts scanner/atténuation
└── .gitignore
CVE-2026-67401 est l'un des plusieurs problèmes de sécurité cPanel & WHM divulgués en 2026. Si vous durcissez un parc cPanel, corrigez contre tous ceux-ci, pas seulement celui-là :
| CVE | Résumé | Statut |
|---|---|---|
| CVE-2026-41940 | Contournement d'authentification pré-auth via injection CRLF/fichier de session — accès WHM au niveau root sans identifiants. Exploité activement dans la nature depuis ~février 2026 ; correctif d'urgence le 28 avril 2026. | Corrigé — vérifiez que le build ≥ les versions corrigées listées par le fournisseur |
| CVE-2026-29201 / 29202 / 29203 | Trois vulnérabilités corrigées ensemble les 8–9 mai 2026 dans une TSR d'urgence de suivi. | Corrigé |
| CVE-2026-58048 | Injection SQL authentifiée en mode SQL/renommage de base de données permettant l'exécution en tant que root MySQL, pouvant s'étendre à une compromission au niveau du système d'exploitation. | Corrigé (août 2026) |
| CVE-2026-4194 / incidents adjacents à CVE-2026-44212 | Campagnes d'exploitation active plus larges contre cPanel/WHM suivies par les CERT nationaux (par ex. l'ACSC de l'ASD) durant 2026. | Variable — consultez l'avis du fournisseur |
| CVE-2026-67401 (ce dépôt) | Injection SQL authentifiée dans EmailTrack → création arbitraire de fichiers → RCE racine. | En attente du correctif/avis officiel du fournisseur |
Un schéma récurrent dans presque tous ceux-ci : une fonctionnalité cPanel authentifiée à faibles privilèges se transforme en compromission au niveau root par une désinfection insuffisante des entrées à une frontière de privilèges. Si votre parc a été touché par l'un des éléments ci-dessus, exécutez le scanner IOC de ce dépôt dans le cadre d'une revue plus large — les attaquants entrés via un bug laissent couramment une persistance qui survit au CVE spécifique qui les a laissés entrer.
Mon serveur est-il affecté par CVE-2026-67401 ? Si vous exécutez cPanel & WHM et n'avez pas encore appliqué le correctif du fournisseur pour ce CVE, considérez votre serveur comme vulnérable. Parce que l'exploitation ne nécessite qu'un compte client avec messagerie activée (pas un compte administrateur), chaque machine d'hébergement mutualisé/revendeur avec des clients d'hébergement ordinaires est concernée — cela ne se limite pas aux serveurs avec des « utilisateurs avancés » non fiables.
Existe-t-il un exploit public ou un module Metasploit pour CVE-2026-67401 ? Pas à la date de la dernière mise à jour de ce dépôt. Ce dépôt n'en fournit pas et n'en fournira pas.
Désactiver le suivi des e-mails corrige-t-il complètement le problème ?
Non. Restreindre la fonctionnalité EmailTrack (voir scripts/cve-2026-67401-mitigation.sh) est une mesure provisoire qui réduit l'exposition, pas un correctif. L'injection SQL sous-jacente se trouve dans le code propre de cPanel et ne peut être corrigée qu'en installant la mise à jour du fournisseur une fois publiée.
Mon analyse est revenue propre — suis-je en sécurité ? Une analyse IOC propre signifie que les heuristiques de ce dépôt n'ont trouvé aucun signal — ce n'est pas une preuve de non-compromission, surtout contre un attaquant ciblé ou prudent. L'état du correctif (une comparaison de version exacte) est bien plus fiable que toute heuristique IOC ici. Combinez les deux.
Quelle est la différence entre ce dépôt et un dépôt normal de PoC d'exploit ? Les dépôts de PoC d'exploit reproduisent la vulnérabilité afin qu'elle puisse être testée/déclenchée contre une cible. Ce dépôt ne fait volontairement pas cela — aucun payload d'injection, aucune chaîne d'exploitation — et fournit à la place aux défenseurs des outils de vérification de version, de triage des journaux/fichiers et d'atténuation.
Où puis-je obtenir les détails techniques officiels faisant autorité ? https://sec.cpanel.net/ — les avis de sécurité propres de cPanel sont la seule source faisant autorité pour les numéros de build exacts vulnérables/corrigés, le vecteur CVSS et la cause racine technique complète.
Plus de questions répondues dans docs/FAQ.md.
| Date | Événement |
|---|---|
| 2026-09-09 | Vulnérabilité signalée publiquement par les médias spécialisés en sécurité ; CVE-2026-67401 attribué. Aucun PoC public ni exploitation confirmée dans la nature au moment du signalement. |
| 2026-09-09 | Ce dépôt a vérifié le flux d'avis de cPanel, MITRE et NVD pour une mise à jour — aucune TSR officielle, aucun numéro de build corrigé ni vecteur CVSS publié à ce jour. |
| À déterminer | Publication de la TSR officielle / du build corrigé par cPanel |
| À déterminer | Mise à jour de la variable PATCHED_BUILD de ce dépôt |
Chronologie complète source par source : docs/TIMELINE.md
⚠️ Ce CVE n'était pas encore apparu dans la base de données publique de NVD avec des métadonnées complètes à la dernière vérification — consultez les liens MITRE/NVD ci-dessus pour le statut actuel faisant autorité avant d'agir sur tout élément spécifique de ce dépôt.
Ce dépôt est publié uniquement à des fins défensives — vérification de correctifs, évaluation de compromission et réponse à incident sur une infrastructure que vous possédez ou êtes autorisé à tester. Il ne contient aucun code d'exploitation, aucun payload d'injection SQL et aucune preuve de concept fonctionnelle pour CVE-2026-67401.
L'accès non autorisé à des systèmes informatiques est illégal dans la plupart des juridictions (par exemple, le Computer Fraud and Abuse Act américain, le Computer Misuse Act britannique et les lois équivalentes ailleurs). N'exécutez les outils de ce dépôt que contre des systèmes que vous possédez ou que vous êtes explicitement autorisé à évaluer.
Vous avez trouvé un bug dans les scripts du scanner/des mesures d'atténuation eux-mêmes (pas dans cPanel) — par exemple, quelque chose qui pourrait causer des faux négatifs, un comportement dangereux ou des modifications système involontaires ? Voir SECURITY.md.
Les corrections, les numéros de builds corrigés mis à jour, les signatures IOC supplémentaires et les rapports de faux positifs sont les bienvenus — ouvrez un problème en utilisant le modèle dans .github/ISSUE_TEMPLATE/ioc-report.md ou soumettez une demande de tirage (pull request). Veuillez citer les sources pour toute affirmation technique. Voir CONTRIBUTING.md pour les directives complètes.
MIT — voir LICENSE.