# cPanel और WHM EmailTrack SQL इंजेक्शन (CVE-2026-67401) के लिए रीड-ओनली IOC स्कैनर और शमन टूलकिट संस्करण फ़िंगरप्रिंटिंग, फ़ाइल अखंडता जाँच, लॉग ट्राइएज करता है, और रक्षकों के लिए हार्डनिंग मार्गदर्शन प्रदान करता है।
cPanel EmailTrack SQL इंजेक्शन भेद्यता के लिए IOC स्कैनर, डिटेक्शन टूलकिट और रेमेडिएशन गाइड
कीवर्ड: CVE-2026-67401, cPanel एक्सप्लॉइट, cPanel SQL इंजेक्शन, WHM भेद्यता, EmailTrack SQLi, cPanel रूट RCE, cPanel IOC स्कैनर, cPanel समझौता आकलन, WHM सुरक्षा सलाह, cPanel पैच 2026, cPanel और WHM सुरक्षा अपडेट, वेब होस्टिंग भेद्यता, cPanel विशेषाधिकार वृद्धि, मेल-सक्षम cPanel खाता एक्सप्लॉइट, cPanel मनमाना फ़ाइल निर्माण, साझा होस्टिंग अधिग्रहण, cPanel घटना प्रतिक्रिया, cPanel फोरेंसिक स्क्रिप्ट, cPanel हार्डनिंग गाइड।
इस रिपॉजिटरी के अंतिम अपडेट के अनुसार, CVE-2026-67401 एक नया-नियुक्त CVE है जिसका कोई सार्वजनिक रूप से पुष्टि किया गया तकनीकी विवरण, कोई प्रकाशित एक्सप्लॉइटेशन प्रिमिटिव, और कोई ज्ञात सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट नहीं है। cPanel/WebPros अपनी भेद्यताओं के लिए पूर्ण तकनीकी विवरण केवल तकनीकी सुरक्षा रिलीज़ (TSR) जारी होने के बाद ही प्रकट करता है, विशेष रूप से पैच-पूर्व एक्सप्लॉइटेशन को रोकने के लिए — इसलिए आधिकारिक निम्न-स्तरीय विवरण (सटीक इंजेक्शन बिंदु, सटीक पैच किए गए बिल्ड नंबर) उस समय सार्वजनिक रूप से उपलब्ध नहीं हो सकते हैं जब आप इसे पढ़ रहे हैं।
इस रिपॉजिटरी में जानबूझकर कोई कार्यशील SQL इंजेक्शन पेलोड या एक्सप्लॉइट चेन नहीं है। यह उस पर केंद्रित है जो डिफेंडरों को प्रकटीकरण के शून्य दिन पर वास्तव में चाहिए:
एक बार cPanel पूर्ण सलाह और पैच किए गए बिल्ड नंबर प्रकाशित कर दे, तो scripts/cve-2026-67401-ioc-scan.sh में PATCHED_BUILD सेट करें (या --patched-build पास करें) और सटीक पैच-स्थिति परिणाम के लिए अपने पूरे फ्लीट में स्कैनर को फिर से चलाएं।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2026-67401 |
| घटक | cPanel और WHM — EmailTrack (ईमेल डिलीवरी ट्रैकिंग) सुविधा |
| भेद्यता वर्ग | SQL इंजेक्शन (CWE-89) → मनमाना फ़ाइल निर्माण → root के रूप में रिमोट कोड निष्पादन |
| हमला वेक्टर | नेटवर्क (प्रमाणित) |
| आवश्यक विशेषाधिकार | निम्न — मेल-संबंधित विशेषाधिकारों वाला एक वैध cPanel खाता (WHM/रूट खाता नहीं) |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव | पूर्ण सर्वर समझौता — root के रूप में कोड निष्पादन |
| सार्वजनिक एक्सप्लॉइटेशन | प्रकाशन के अनुसार कोई पुष्टि नहीं |
| सार्वजनिक PoC | प्रकाशन के अनुसार कोई ज्ञात नहीं |
| प्रभावित उत्पाद | cPanel और WHM (फिक्स्ड बिल्ड से पहले के सभी वर्तमान में समर्थित संस्करण); प्रभावित cPanel बिल्ड पर स्तरित WP Squared तैनातियाँ भी प्रभावित हो सकती हैं |
| संभावित CVSS सीमा | अभी तक आधिकारिक रूप से स्कोर नहीं किया गया। प्रोफ़ाइल को देखते हुए — कम विशेषाधिकार आवश्यक, कोई उपयोगकर्ता सहभागिता नहीं, प्रमाणित नेटवर्क वेक्टर, और गोपनीयता/अखंडता/उपलब्धता-पूर्ण प्रभाव (रूट कोड निष्पादन) — 2026 में तुलनीय cPanel SQLi-से-रूट बग (जैसे CVE-2026-58048) ने CVSS 3.1/4.0 के तहत 9.0–9.8 (क्रिटिकल) सीमा में स्कोर किया। MITRE/NVD द्वारा वास्तविक वेक्टर स्ट्रिंग प्रकाशित होने तक इसे आधिकारिक स्कोर नहीं, बल्कि एक मोटा विश्लेषक अनुमान मानें। |
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 cPanel और WHM की EmailTrack कार्यक्षमता में एक SQL इंजेक्शन भेद्यता है — वह सबसिस्टम जो आउटबाउंड/इनबाउंड ईमेल डिलीवरी पर लॉग और रिपोर्ट करता है। सुरक्षा शोधकर्ताओं द्वारा रिपोर्ट किए गए विक्रेता सलाह सारांश के अनुसार, एक प्रमाणित cPanel खाता धारक जिसके पास मेल-संबंधित विशेषाधिकार हैं (यानी, ईमेल सक्षम वाला कोई भी सामान्य होस्टिंग ग्राहक — प्रशासक नहीं) ऐसा क्राफ्टेड इनपुट प्रदान कर सकता है जो EmailTrack के बैकएंड द्वारा निष्पादित SQL क्वेरी में असुरक्षित रूप से संयोजित किया जाता है।
क्योंकि परिणामी SQL इंजेक्शन हमलावर को बैकएंड डेटाबेस संचालन में हेरफेर करने की अनुमति देता है, इसका दुरुपयोग सर्वर पर मनमानी फ़ाइलें बनाने के लिए किया जा सकता है। चूंकि कुछ EmailTrack/cPanel डेटाबेस और फ़ाइल-लेखन संचालन एक विशेषाधिकार प्राप्त संदर्भ में चलते हैं, हमलावर-नियंत्रित फ़ाइल लेखन का उपयोग root उपयोगकर्ता के रूप में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है — एक निम्न-विशेषाधिकार होस्टिंग खाते को साझा सर्वर के पूर्ण रूट समझौते में बदलना।
यह पैटर्न (SQLi → INTO OUTFILE-शैली मनमाना फ़ाइल लेखन → विशेषाधिकार प्राप्त कोड निष्पादन) एक क्लासिक "SQLi-से-RCE" वृद्धि श्रृंखला है और साझा होस्टिंग वातावरणों पर विशेष रूप से गंभीर है, जहां सैकड़ों या हजारों असंबंधित ग्राहक खाते एक ही भौतिक/आभासी होस्ट पर चलते हैं — जिसका अर्थ है कि बॉक्स पर कहीं भी एक भी निम्न-विशेषाधिकार, मेल-सक्षम ग्राहक खाता उस सर्वर पर हर किरायेदार से समझौता करने के लिए पर्याप्त है।
cPanel तकनीकी सुरक्षा रिलीज़ (TSR) के माध्यम से फिक्स भेजता है। CVE-2026-67401 के लिए सटीक बिल्ड नंबरों की पुष्टि आधिकारिक cPanel सुरक्षा सलाह के विरुद्ध की जानी चाहिए, इससे पहले कि आप यहां किसी भी संख्या पर भरोसा करें — विक्रेता-प्रकाशित बिल्ड नंबर ही एकमात्र आधिकारिक स्रोत हैं।
| ट्रैक | स्थिति |
|---|---|
| cPanel और WHM — फिक्स से पहले के सभी वर्तमान में समर्थित संस्करण टियर | असुरक्षित |
| cPanel और WHM — पैच किए गए बिल्ड (विक्रेता TSR के अनुसार) | फिक्स्ड |
| प्रभावित cPanel बिल्ड पर चल रही WP Squared तैनातियाँ | संभावित रूप से असुरक्षित |
| जीवन-अंत (EOL) cPanel और WHM शाखाएँ | संभावित रूप से असुरक्षित / कोई फिक्स योजना नहीं — समर्थित प्रमुख संस्करण में अपग्रेड करें |
कार्रवाई: अपने स्थापित बिल्ड की जाँच करें:
/usr/local/cpanel/cpanel -V
...और इसे cPanel के आधिकारिक सुरक्षा सलाह पृष्ठ पर सूचीबद्ध फिक्स्ड बिल्ड के साथ तुलना करें (नीचे लिंक किया गया)। इस रिपो की स्कैनर (scripts/cve-2026-67401-ioc-scan.sh) इस जाँच को स्वचालित करता है — cPanel द्वारा प्रकाशित करने पर बस पैच किए गए बिल्ड नंबर भरें।
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# WHM/cPanel सर्वर पर ही रूट के रूप में चलाएं
sudo ./scripts/cve-2026-67401-ioc-scan.sh
स्कैनर केवल-पठनीय है — यह कॉन्फ़िगरेशन को संशोधित नहीं करता, एक्सप्लॉइटेशन का प्रयास नहीं करता, और इंटरनेट एक्सेस की आवश्यकता नहीं है। यह एक टाइमस्टैम्प्ड रिपोर्ट /root/cve-2026-67401-ioc-report-<timestamp>.txt पर लिखता है (और JSON यदि python3 उपलब्ध है)।
प्रत्येक जाँच क्या करती है और परिणामों की व्याख्या कैसे करें, इसके लिए docs/DETECTION.md देखें, और पैचिंग और हार्डनिंग चरणों के लिए docs/REMEDIATION.md देखें।
sudo ./scripts/cve-2026-67401-mitigation.sh --status # वर्तमान EmailTrack सुविधा एक्सपोज़र देखें
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # WHM फीचर मैनेजर के माध्यम से फ्लीट-व्यापी सुविधा प्रतिबंधित करें
यह अंतर्निहित दोष को ठीक नहीं करता — यह आधिकारिक पैच लागू होने तक ग्राहक-सामना करने वाली सुविधा सूचियों से EmailTrack सुविधा को हटाकर एक्सपोज़र को कम करता है। विवरण और रोलबैक चरणों के लिए docs/REMEDIATION.md देखें।
rpm -Va-शैली सत्यापन।root के स्वामित्व वाली बनाई गई फ़ाइलों के लिए सामान्य वेब/मेल-लेखन योग्य पथों को स्कैन करता है (इस बग का प्रकट प्रभाव अनधिकृत मनमाना फ़ाइल निर्माण है)।INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, स्टैक्ड क्वेरी) के लिए grep करता है।ये बग के सार्वजनिक रूप से प्रकट प्रभाव (EmailTrack में SQL इंजेक्शन के माध्यम से मनमाना फ़ाइल निर्माण, रूट तक बढ़ना) के आसपास निर्मित सामान्य-उद्देश्य समझौता-आकलन ह्यूरिस्टिक्स हैं। ये डिटेक्शन या गैर-डिटेक्शन की गारंटी नहीं हैं — एक स्वच्छ स्कैन को "कोई स्पष्ट संकेतक नहीं मिला" के रूप में मानें, न कि इस बात के प्रमाण के रूप में कि होस्ट अप्रभावित है।
WHM ≫ सॉफ्टवेयर ≫ अपडेट प्राथमिकताएँ या CLI से /scripts/upcp)।scripts/cve-2026-67401-mitigation.sh) किसी भी होस्ट पर जिसे उसी दिन पैच नहीं किया जा सकता — यह WHM फीचर मैनेजर के माध्यम से EmailTrack सुविधा को प्रतिबंधित करता है ताकि मेल-विशेषाधिकार प्राप्त खाते अब असुरक्षित कोड पथ तक नहीं पहुंच सकें।पूर्ण विवरण: docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # यह फ़ाइल
├── LICENSE
├── SECURITY.md # इस टूलकिट के लिए भेद्यता प्रकटीकरण नीति
├── CONTRIBUTING.md # सुधार, IOC और पैच-बिल्ड अपडेट कैसे सबमिट करें
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # मुख्य IOC / समझौता-आकलन स्कैनर
│ └── cve-2026-67401-mitigation.sh # अंतरिम शमन: WHM फीचर मैनेजर के माध्यम से EmailTrack प्रतिबंधित करें
├── docs/
│ ├── DETECTION.md # प्रत्येक IOC जाँच की विस्तृत व्याख्या
│ ├── REMEDIATION.md # पैच + हार्डनिंग + घटना-प्रतिक्रिया चरण
│ ├── TIMELINE.md # प्रकटीकरण समयरेखा और स्रोत लॉग
│ └── FAQ.md # सामान्य प्रश्न, उत्तर सहित
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # नए IOC/गलत सकारात्मक रिपोर्ट करने के लिए टेम्पलेट
│ └── workflows/
│ └── shellcheck.yml # स्कैनर/शमन स्क्रिप्ट के लिए CI लिंट
└── .gitignore
CVE-2026-67401 2026 में प्रकट कई cPanel और WHM सुरक्षा मुद्दों में से एक है। यदि आप cPanel फ्लीट को हार्डन कर रहे हैं, तो इन सभी के खिलाफ पैच करें, न केवल इस एक के:
| CVE | सारांश | स्थिति |
|---|---|---|
| CVE-2026-41940 | CRLF/सत्र-फ़ाइल इंजेक्शन के माध्यम से प्री-ऑथ प्रमाणीकरण बाईपास — बिना क्रेडेंशियल के रूट-स्तरीय WHM एक्सेस। ~फरवरी 2026 से जंगली में सक्रिय रूप से शोषित; 28 अप्रैल, 2026 को आपातकालीन पैच। | पैच किया गया — बिल्ड ≥ विक्रेता-सूचीबद्ध फिक्स्ड संस्करण सत्यापित करें |
| CVE-2026-29201 / 29202 / 29203 | 8–9 मई, 2026 को एक अनुवर्ती आपातकालीन TSR में एक साथ पैच की गई तीन भेद्यताएँ। | पैच किया गया |
| CVE-2026-58048 | प्रमाणित SQL-मोड/डेटाबेस-नाम बदलें SQL इंजेक्शन जो MySQL रूट के रूप में निष्पादन की अनुमति देता है, संभावित रूप से OS-स्तरीय समझौते तक विस्तारित। | पैच किया गया (अगस्त 2026) |
| CVE-2026-4194 / CVE-2026-44212-आसन्न घटनाएँ | 2026 के दौरान राष्ट्रीय CERT (जैसे, ASD का ACSC) द्वारा ट्रैक किए गए cPanel/WHM के खिलाफ व्यापक सक्रिय-शोषण अभियान। | भिन्न — विक्रेता सलाह जांचें |
| CVE-2026-67401 (यह रिपो) | EmailTrack में प्रमाणित SQL इंजेक्शन → मनमाना फ़ाइल निर्माण → रूट RCE। | आधिकारिक विक्रेता पैच/सलाह की प्रतीक्षा |
इनमें से लगभग सभी में एक आवर्ती पैटर्न: एक निम्न-विशेषाधिकार, प्रमाणित cPanel सुविधा विशेषाधिकार सीमा पर अपर्याप्त इनपुट स्वच्छता के माध्यम से रूट-स्तरीय समझौते में बदल जाती है। यदि आपका फ्लीट उपरोक्त में से किसी से प्रभावित हुआ है, तो व्यापक समीक्षा के भाग के रूप में इस रिपो में IOC स्कैनर चलाएं — जो हमलावर एक बग के माध्यम से अंदर आए वे आमतौर पर ऐसी दृढ़ता छोड़ते हैं जो उस विशिष्ट CVE से अधिक समय तक जीवित रहती है जिसने उन्हें अंदर आने दिया।
क्या मेरा सर्वर CVE-2026-67401 से प्रभावित है? यदि आप cPanel और WHM चलाते हैं और अभी तक इस CVE के लिए विक्रेता का फिक्स लागू नहीं किया है, तो अपने सर्वर को असुरक्षित मानें। क्योंकि शोषण के लिए केवल एक मेल-सक्षम ग्राहक खाता की आवश्यकता होती है (प्रशासक खाता नहीं), सामान्य होस्टिंग ग्राहकों वाला हर साझा/रीसेलर होस्टिंग बॉक्स दायरे में है — यह अविश्वसनीय "पावर उपयोगकर्ताओं" वाले सर्वरों तक सीमित नहीं है।
क्या CVE-2026-67401 के लिए कोई सार्वजनिक एक्सप्लॉइट या Metasploit मॉड्यूल है? इस रिपॉजिटरी के अंतिम अपडेट के अनुसार नहीं। यह रिपॉजिटरी एक प्रदान नहीं करता और नहीं करेगा।
क्या ईमेल ट्रैकिंग को अक्षम करने से समस्या पूरी तरह ठीक हो जाती है?
नहीं। EmailTrack सुविधा को प्रतिबंधित करना (scripts/cve-2026-67401-mitigation.sh देखें) एक अंतरिम उपाय है जो एक्सपोज़र को कम करता है, पैच नहीं। अंतर्निहित SQL इंजेक्शन cPanel के अपने कोड में रहता है और केवल जारी होने पर विक्रेता के अपडेट को स्थापित करके ठीक किया जा सकता है।
मेरा स्कैन स्वच्छ आया — क्या मैं सुरक्षित हूं? एक स्वच्छ IOC स्कैन का अर्थ है कि इस रिपो में ह्यूरिस्टिक्स को कोई संकेत नहीं मिला — यह गैर-समझौते का प्रमाण नहीं है, विशेष रूप से एक लक्षित या सावधान हमलावर के खिलाफ। पैच स्थिति (एक सटीक संस्करण तुलना) यहां किसी भी IOC ह्यूरिस्टिक से कहीं अ