Scanner IOC in sola lettura e toolkit di mitigazione per l'iniezione SQL di cPanel & WHM EmailTrack (CVE-2026-67401). Esegue il fingerprinting delle versioni, controlli di integrità dei file, triage dei log e fornisce indicazioni di hardening per i difensori.
Scanner IOC, Toolkit di Rilevamento e Guida alla Remediation per la Vulnerabilità di SQL Injection in cPanel EmailTrack
Parole chiave: CVE-2026-67401, exploit cPanel, SQL injection cPanel, vulnerabilità WHM, EmailTrack SQLi, root RCE cPanel, scanner IOC cPanel, valutazione compromissione cPanel, advisory sicurezza WHM, patch cPanel 2026, aggiornamento sicurezza cPanel & WHM, vulnerabilità web hosting, escalation privilegi cPanel, exploit account cPanel con posta abilitata, creazione file arbitrari cPanel, takeover hosting condiviso, incident response cPanel, script forense cPanel, guida hardening cPanel.
Al momento dell'ultimo aggiornamento di questo repository, CVE-2026-67401 è un CVE di nuova assegnazione senza write-up tecnico pubblicamente confermato, senza primitive di sfruttamento pubblicate e senza proof-of-concept pubblico noto. cPanel/WebPros divulga i dettagli tecnici completi delle proprie vulnerabilità solo dopo la pubblicazione di una Technical Security Release (TSR), specificamente per prevenire lo sfruttamento pre-patch — quindi i dettagli tecnici autorevoli di basso livello (punto di iniezione esatto, numeri di build patchati esatti) potrebbero non essere ancora pubblicamente disponibili nel momento in cui stai leggendo questo documento.
Questo repository NON contiene intenzionalmente un payload di SQL injection funzionante o una catena di exploit. Si concentra su ciò di cui i difensori hanno realmente bisogno al giorno zero di una divulgazione:
Una volta che cPanel pubblica l'advisory completo e un numero di build patchato, imposta PATCHED_BUILD in scripts/cve-2026-67401-ioc-scan.sh (oppure passa --patched-build) e riesegui lo scanner su tutta la flotta per un risultato accurato dello stato di patch.
| Campo | Dettaglio |
|---|---|
| ID CVE | CVE-2026-67401 |
| Componente | cPanel & WHM — funzionalità EmailTrack (tracciamento consegna email) |
| Classe di Vulnerabilità | SQL Injection (CWE-89) → Creazione File Arbitrari → Esecuzione Codice Remoto come root |
| Vettore di Attacco | Rete (autenticato) |
| Privilegi Richiesti | Bassi — un account cPanel valido con privilegi relativi alla posta (non un account WHM/root) |
| Interazione Utente | Nessuna |
| Impatto | Compromissione completa del server — esecuzione codice come root |
| Sfruttamento Pubblico | Nessuno confermato al momento della pubblicazione |
| PoC Pubblico | Nessuno noto al momento della pubblicazione |
| Prodotti Interessati | cPanel & WHM (tutte le versioni attualmente supportate precedenti alle build corrette); le distribuzioni WP Squared stratificate su build cPanel interessate potrebbero essere anch'esse impattate |
| Range CVSS probabile | Non ancora valutato ufficialmente. Dato il profilo — privilegi bassi richiesti, nessuna interazione utente, vettore di rete autenticato e impatto completo su riservatezza/integrità/disponibilità (esecuzione codice root) — bug cPanel comparabili da SQLi-a-root nel 2026 (es. CVE-2026-58048) hanno ottenuto punteggi nel range 9.0–9.8 (Critico) secondo CVSS 3.1/4.0. Trattalo come una stima approssimativa dell'analista, non come punteggio ufficiale, finché MITRE/NVD non pubblicheranno la stringa vettoriale reale. |
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 è una vulnerabilità di SQL injection nella funzionalità EmailTrack di cPanel & WHM — il sottosistema che registra e riporta la consegna della posta in uscita/in entrata. Secondo il riepilogo dell'advisory del fornitore riportato dai ricercatori di sicurezza, un titolare di account cPanel autenticato che dispone di privilegi relativi alla posta (cioè qualsiasi cliente di hosting ordinario con email abilitata — non un amministratore) può fornire input appositamente costruiti che vengono concatenati in modo non sicuro in una query SQL eseguita dal backend di EmailTrack.
Poiché la SQL injection risultante consente all'attaccante di manipolare le operazioni del database backend, può essere abusata per creare file arbitrari sul server. Poiché alcune operazioni di scrittura file/database di EmailTrack/cPanel vengono eseguite in un contesto privilegiato, la scrittura file controllata dall'attaccante può essere sfruttata per ottenere esecuzione codice come utente root — trasformando un account di hosting a bassi privilegi in una compromissione root completa del server condiviso.
Questo schema (SQLi → scrittura file arbitraria stile INTO OUTFILE → esecuzione codice privilegiata) è una classica catena di escalation "SQLi-to-RCE" ed è particolarmente grave negli ambienti di hosting condiviso, dove centinaia o migliaia di account cliente non correlati girano sullo stesso host fisico/virtuale — il che significa che un singolo account cliente a bassi privilegi con posta abilitata ovunque sulla macchina è sufficiente per compromettere ogni tenant su quel server.
cPanel distribuisce le correzioni tramite Technical Security Releases (TSR). I numeri di build esatti per CVE-2026-67401 dovrebbero essere confermati tramite l'advisory di sicurezza ufficiale di cPanel prima di fare affidamento su qualsiasi numero qui — i numeri di build pubblicati dal fornitore sono l'unica fonte autorevole.
| Canale | Stato |
|---|---|
| cPanel & WHM — tutti i livelli di versione attualmente supportati precedenti alla correzione | Vulnerabile |
| cPanel & WHM — build patchate (secondo la TSR del fornitore) | Corretto |
| Distribuzioni WP Squared che eseguono una build cPanel interessata | Potenzialmente vulnerabile |
| Branch cPanel & WHM a fine vita (EOL) | Probabilmente vulnerabile / nessuna correzione pianificata — esegui l'upgrade a una versione major supportata |
Azione: Verifica la build installata con:
/usr/local/cpanel/cpanel -V
...e confrontala con la build corretta elencata nella pagina degli advisory di sicurezza ufficiali di cPanel (linkato sotto). Lo scanner di questo repo (scripts/cve-2026-67401-ioc-scan.sh) automatizza questa verifica — basta inserire il numero di build patchato una volta che cPanel lo pubblica.
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# Esegui come root sul server WHM/cPanel stesso
sudo ./scripts/cve-2026-67401-ioc-scan.sh
Lo scanner è sola lettura — non modifica la configurazione, non tenta sfruttamenti e non richiede accesso a internet. Scrive un report con timestamp in /root/cve-2026-67401-ioc-report-<timestamp>.txt (e JSON se python3 è disponibile).
Consulta docs/DETECTION.md per cosa fa ogni verifica e come interpretare i risultati, e docs/REMEDIATION.md per i passaggi di patch e hardening.
sudo ./scripts/cve-2026-67401-mitigation.sh --status # vedi l'esposizione attuale della funzionalità EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # limita la funzionalità a livello di flotta tramite WHM Feature Manager
Questo non corregge il difetto sottostante — riduce l'esposizione rimuovendo la funzionalità EmailTrack dagli elenchi di funzionalità rivolti ai clienti finché non può essere applicata la patch ufficiale. Vedi docs/REMEDIATION.md per i dettagli e i passaggi di rollback.
rpm -Va per segnalare modifiche inattese ai binari cPanel e ai moduli Perl/CGI.root (l'impatto divulgato di questo bug è la creazione non autorizzata di file arbitrari).INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, query impilate) in prossimità di tabelle/query correlate a EmailTrack.Queste sono euristiche di valutazione della compromissione di scopo generale costruite attorno all'impatto divulgato pubblicamente del bug (creazione di file arbitrari tramite SQL injection in EmailTrack, con escalation a root). Non sono una garanzia di rilevamento o non-rilevamento — tratta una scansione pulita come "nessun indicatore ovvio trovato", non come prova che l'host non sia interessato.
WHM ≫ Software ≫ Update Preferences o /scripts/upcp dalla CLI).scripts/cve-2026-67401-mitigation.sh) su qualsiasi host che non può essere patchato entro lo stesso giorno — limita la funzionalità EmailTrack tramite WHM Feature Manager così gli account con privilegi di posta non possono più raggiungere il percorso di codice vulnerabile.Dettagli completi: docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # Questo file
├── LICENSE
├── SECURITY.md # Politica di divulgazione delle vulnerabilità per QUESTO toolkit
├── CONTRIBUTING.md # Come inviare correzioni, IOC e aggiornamenti delle build patchate
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # Scanner principale IOC / valutazione compromissione
│ └── cve-2026-67401-mitigation.sh # Mitigazione tampone: limita EmailTrack tramite WHM Feature Manager
├── docs/
│ ├── DETECTION.md # Spiegazione dettagliata di ogni verifica IOC
│ ├── REMEDIATION.md # Passaggi di patch + hardening + incident response
│ ├── TIMELINE.md # Timeline di divulgazione e log delle fonti
│ └── FAQ.md # Domande comuni, con risposte
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # Modello per segnalare nuovi IOC/falsi positivi
│ └── workflows/
│ └── shellcheck.yml # Lint CI per gli script scanner/mitigazione
└── .gitignore
CVE-2026-67401 è una delle diverse problematiche di sicurezza di cPanel & WHM divulgate nel 2026. Se stai facendo hardening di una flotta cPanel, applica la patch per tutte queste, non solo per questa:
| CVE | Riepilogo | Stato |
|---|---|---|
| CVE-2026-41940 | Bypass di autenticazione pre-auth tramite iniezione CRLF/file di sessione — accesso WHM a livello root senza credenziali. Sfruttato attivamente in natura da ~febbraio 2026; patch di emergenza il 28 aprile 2026. | Patchato — verifica build ≥ versioni corrette elencate dal fornitore |
| CVE-2026-29201 / 29202 / 29203 | Tre vulnerabilità patchate insieme l'8–9 maggio 2026 in una TSR di emergenza successiva. | Patchato |
| CVE-2026-58048 | SQL injection autenticata in modalità SQL/rinomina database che consente l'esecuzione come root MySQL, potenzialmente estendendosi alla compromissione a livello OS. | Patchato (agosto 2026) |
| CVE-2026-4194 / incidenti adiacenti a CVE-2026-44212 | Campagne più ampie di sfruttamento attivo contro cPanel/WHM tracciate da CERT nazionali (es. ACSC dell'ASD) durante il 2026. | Variabile — verifica l'advisory del fornitore |
| CVE-2026-67401 (questo repo) | SQL injection autenticata in EmailTrack → creazione file arbitrari → RCE root. | In attesa di patch/advisory ufficiale del fornitore |
Uno schema ricorrente in quasi tutte queste: una funzionalità cPanel autenticata a bassi privilegi si trasforma in compromissione a livello root attraverso una sanificazione insufficiente dell'input a un confine di privilegio. Se la tua flotta è stata colpita da una qualsiasi delle precedenti, esegui lo scanner IOC in questo repo come parte di una revisione più ampia — gli attaccanti che sono entrati tramite un bug comunemente lasciano persistenza che sopravvive al CVE specifico che li ha fatti entrare.
Il mio server è interessato da CVE-2026-67401? Se esegui cPanel & WHM e non hai ancora applicato la correzione del fornitore per questo CVE, tratta il tuo server come vulnerabile. Poiché lo sfruttamento richiede solo un account cliente con posta abilitata (non un account amministratore), ogni macchina di hosting condiviso/rivenditore con clienti di hosting ordinari è nel campo di applicazione — questo non è limitato ai server con "utenti avanzati" non fidati.
Esiste un exploit pubblico o un modulo Metasploit per CVE-2026-67401? Non al momento dell'ultimo aggiornamento di questo repository. Questo repository non ne fornisce uno e non lo farà.
Disabilitare il tracciamento email risolve completamente il problema?
No. Limitare la funzionalità EmailTrack (vedi scripts/cve-2026-67401-mitigation.sh) è una misura tampone che riduce l'esposizione, non una patch. La SQL injection sottostante vive nel codice stesso di cPanel e può essere corretta solo installando l'aggiornamento del fornitore una volta rilasciato.
La mia scansione è risultata pulita — sono al sicuro? Una scansione IOC pulita significa che le euristiche in questo repo non hanno trovato alcun segnale — non è una prova di non-compromissione, specialmente contro un attaccante mirato o attento. Lo stato della patch (un confronto esatto della versione) è molto più affidabile di qualsiasi euristica IOC qui. Combina entrambi.
Qual è la differenza tra questo repo e un normale repo exploit-PoC? I repo exploit-PoC riproducono la vulnerabilità così può essere testata/sparata contro un bersaglio. Questo repo deliberatamente non fa questo — nessun payload di iniezione, nessuna catena di sfruttamento — e invece fornisce ai difensori strumenti di verifica della versione, triage di log/file e mitigazione.
Dove ottengo i dettagli tecnici ufficiali autorevoli? https://sec.cpanel.net/ — gli advisory di sicurezza di cPanel sono l'unica fonte autorevole per i numeri esatti di build vulnerabili/patchate, il vettore CVSS e la causa tecnica completa.
Altre domande con risposta in docs/FAQ.md.
| Data | Evento |
|---|---|
| 2026-09-09 | Vulnerabilità segnalata pubblicamente dai media di sicurezza; assegnato CVE-2026-67401. Nessun PoC pubblico o sfruttamento confermato in natura al momento della segnalazione. |
| 2026-09-09 | Questo repository ha verificato il feed degli advisory di cPanel, MITRE e NVD per un aggiornamento — nessuna TSR ufficiale, numero di build patchato o vettore CVSS pubblicato ancora. |
| Da definire | Pubblicazione TSR ufficiale / build patchata di cPanel |
| Da definire | Variabile PATCHED_BUILD di questo repository aggiornata |
Timeline completa fonte per fonte: docs/TIMELINE.md
⚠️ Questo CVE non era ancora apparso nel database pubblico di NVD con metadati completi all'ultima verifica — controlla i link MITRE/NVD sopra per lo stato autorevole corrente prima di agire su qualsiasi dettaglio specifico in questo repo.
Questo repository è pubblicato solo per scopi difensivi — verifica delle patch, valutazione della compromissione e incident response su infrastrutture di tua proprietà o per cui sei autorizzato a testare. Contiene nessun codice exploit, nessun payload di SQL injection e nessun proof-of-concept funzionante per CVE-2026-67401.
L'accesso non autorizzato a sistemi informatici è illegale nella maggior parte delle giurisdizioni (es. U.S. Computer Fraud and Abuse Act, UK Computer Misuse Act e leggi equivalenti altrove). Esegui gli strumenti in questo repository solo contro sistemi di tua proprietà o per cui sei esplicitamente autorizzato a valutare.
Hai trovato un bug negli script scanner/mitigazione stessi (non in cPanel) — es. qualcosa che potrebbe causare falsi negativi, comportamento non sicuro o modifiche di sistema non intenzionali? Vedi SECURITY.md.
Correzioni, numeri di build patchati aggiornati, firme IOC aggiuntive e segnalazioni di falsi positivi sono benvenuti — apri un issue usando il modello in .github/ISSUE_TEMPLATE/ioc-report.md o invia una pull request. Cita le fonti per qualsiasi affermazione tecnica. Vedi CONTRIBUTING.md per le linee guida complete.
MIT — vedi LICENSE.