Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/jithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli
Sicurezza dell'Infrastruttura CloudStrumenti DifensiviScanner di VulnerabilitàAudit di ConfigurazioneSicurezza WebDigital ForensicsApprendimento e FormazioneRisposta agli IncidentiSicurezza dei Database
GitHubjithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli

CVE-2026-67401-cPanel-EmailTrack-SQLi

Scanner IOC in sola lettura e toolkit di mitigazione per l'iniezione SQL di cPanel & WHM EmailTrack (CVE-2026-67401). Esegue il fingerprinting delle versioni, controlli di integrità dei file, triage dei log e fornisce indicazioni di hardening per i difensori.

Vedi Repository
11 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-67401 — cPanel & WHM EmailTrack SQL Injection → Root RCE

Scanner IOC, Toolkit di Rilevamento e Guida alla Remediation per la Vulnerabilità di SQL Injection in cPanel EmailTrack

CVE Severity Vector Product Status License

Parole chiave: CVE-2026-67401, exploit cPanel, SQL injection cPanel, vulnerabilità WHM, EmailTrack SQLi, root RCE cPanel, scanner IOC cPanel, valutazione compromissione cPanel, advisory sicurezza WHM, patch cPanel 2026, aggiornamento sicurezza cPanel & WHM, vulnerabilità web hosting, escalation privilegi cPanel, exploit account cPanel con posta abilitata, creazione file arbitrari cPanel, takeover hosting condiviso, incident response cPanel, script forense cPanel, guida hardening cPanel.


⚠️ Avviso Importante — Leggere Prima di Utilizzare Questo Repository

Al momento dell'ultimo aggiornamento di questo repository, CVE-2026-67401 è un CVE di nuova assegnazione senza write-up tecnico pubblicamente confermato, senza primitive di sfruttamento pubblicate e senza proof-of-concept pubblico noto. cPanel/WebPros divulga i dettagli tecnici completi delle proprie vulnerabilità solo dopo la pubblicazione di una Technical Security Release (TSR), specificamente per prevenire lo sfruttamento pre-patch — quindi i dettagli tecnici autorevoli di basso livello (punto di iniezione esatto, numeri di build patchati esatti) potrebbero non essere ancora pubblicamente disponibili nel momento in cui stai leggendo questo documento.

Questo repository NON contiene intenzionalmente un payload di SQL injection funzionante o una catena di exploit. Si concentra su ciò di cui i difensori hanno realmente bisogno al giorno zero di una divulgazione:

  • Fingerprinting della versione/livello di patch
  • Scansione degli Indicator-of-Compromise (IOC) basata sull'impatto divulgato del bug (creazione file non autorizzata, SQL injection tramite la funzionalità EmailTrack, esecuzione codice a livello root)
  • Triage di log e integrità dei file
  • Guida all'hardening e alla mitigazione

Una volta che cPanel pubblica l'advisory completo e un numero di build patchato, imposta PATCHED_BUILD in scripts/cve-2026-67401-ioc-scan.sh (oppure passa --patched-build) e riesegui lo scanner su tutta la flotta per un risultato accurato dello stato di patch.


1. Riepilogo della Vulnerabilità

CampoDettaglio
ID CVECVE-2026-67401
ComponentecPanel & WHM — funzionalità EmailTrack (tracciamento consegna email)
Classe di VulnerabilitàSQL Injection (CWE-89) → Creazione File Arbitrari → Esecuzione Codice Remoto come root
Vettore di AttaccoRete (autenticato)
Privilegi RichiestiBassi — un account cPanel valido con privilegi relativi alla posta (non un account WHM/root)
Interazione UtenteNessuna
ImpattoCompromissione completa del server — esecuzione codice come root
Sfruttamento PubblicoNessuno confermato al momento della pubblicazione
PoC PubblicoNessuno noto al momento della pubblicazione
Prodotti InteressaticPanel & WHM (tutte le versioni attualmente supportate precedenti alle build corrette); le distribuzioni WP Squared stratificate su build cPanel interessate potrebbero essere anch'esse impattate
Range CVSS probabileNon ancora valutato ufficialmente. Dato il profilo — privilegi bassi richiesti, nessuna interazione utente, vettore di rete autenticato e impatto completo su riservatezza/integrità/disponibilità (esecuzione codice root) — bug cPanel comparabili da SQLi-a-root nel 2026 (es. CVE-2026-58048) hanno ottenuto punteggi nel range 9.0–9.8 (Critico) secondo CVSS 3.1/4.0. Trattalo come una stima approssimativa dell'analista, non come punteggio ufficiale, finché MITRE/NVD non pubblicheranno la stringa vettoriale reale.

Argomenti GitHub Suggeriti per Questo Repository

cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security

Descrizione in Linguaggio Semplice

CVE-2026-67401 è una vulnerabilità di SQL injection nella funzionalità EmailTrack di cPanel & WHM — il sottosistema che registra e riporta la consegna della posta in uscita/in entrata. Secondo il riepilogo dell'advisory del fornitore riportato dai ricercatori di sicurezza, un titolare di account cPanel autenticato che dispone di privilegi relativi alla posta (cioè qualsiasi cliente di hosting ordinario con email abilitata — non un amministratore) può fornire input appositamente costruiti che vengono concatenati in modo non sicuro in una query SQL eseguita dal backend di EmailTrack.

Poiché la SQL injection risultante consente all'attaccante di manipolare le operazioni del database backend, può essere abusata per creare file arbitrari sul server. Poiché alcune operazioni di scrittura file/database di EmailTrack/cPanel vengono eseguite in un contesto privilegiato, la scrittura file controllata dall'attaccante può essere sfruttata per ottenere esecuzione codice come utente root — trasformando un account di hosting a bassi privilegi in una compromissione root completa del server condiviso.

Questo schema (SQLi → scrittura file arbitraria stile INTO OUTFILE → esecuzione codice privilegiata) è una classica catena di escalation "SQLi-to-RCE" ed è particolarmente grave negli ambienti di hosting condiviso, dove centinaia o migliaia di account cliente non correlati girano sullo stesso host fisico/virtuale — il che significa che un singolo account cliente a bassi privilegi con posta abilitata ovunque sulla macchina è sufficiente per compromettere ogni tenant su quel server.

Perché Questo È Importante

  • cPanel & WHM alimenta una quota molto ampia dell'industria del web hosting — le stime comunemente citate dai ricercatori collocano l'utilizzo in milioni di server / decine di milioni di domini.
  • Il bug richiede solo un account cPanel a bassi privilegi con posta abilitata — il tipo venduto ai clienti ordinari su hosting condiviso/rivenditore — non un account WHM o root. Questo abbassa drasticamente la soglia per lo sfruttamento su host multi-tenant (cliente "malintenzionato", account cliente compromesso di basso valore, ecc.).
  • Lo stato finale è root sulla macchina, il che significa che ogni altro tenant, ogni database, ogni casella di posta e il confine di fiducia del piano di controllo del fornitore di hosting sono a rischio.
  • Compromissioni di hosting condiviso di questo tipo sono state storicamente utilizzate per distribuzione massiva di web shell, staging di ransomware, furto di credenziali e ulteriori pivot nell'infrastruttura del fornitore di hosting.

2. Versioni Interessate e Stato della Patch

cPanel distribuisce le correzioni tramite Technical Security Releases (TSR). I numeri di build esatti per CVE-2026-67401 dovrebbero essere confermati tramite l'advisory di sicurezza ufficiale di cPanel prima di fare affidamento su qualsiasi numero qui — i numeri di build pubblicati dal fornitore sono l'unica fonte autorevole.

CanaleStato
cPanel & WHM — tutti i livelli di versione attualmente supportati precedenti alla correzioneVulnerabile
cPanel & WHM — build patchate (secondo la TSR del fornitore)Corretto
Distribuzioni WP Squared che eseguono una build cPanel interessataPotenzialmente vulnerabile
Branch cPanel & WHM a fine vita (EOL)Probabilmente vulnerabile / nessuna correzione pianificata — esegui l'upgrade a una versione major supportata

Azione: Verifica la build installata con:

root@kitploit:~
/usr/local/cpanel/cpanel -V

...e confrontala con la build corretta elencata nella pagina degli advisory di sicurezza ufficiali di cPanel (linkato sotto). Lo scanner di questo repo (scripts/cve-2026-67401-ioc-scan.sh) automatizza questa verifica — basta inserire il numero di build patchato una volta che cPanel lo pubblica.


3. Avvio Rapido — Esegui lo Scanner IOC

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh

# Esegui come root sul server WHM/cPanel stesso
sudo ./scripts/cve-2026-67401-ioc-scan.sh

Lo scanner è sola lettura — non modifica la configurazione, non tenta sfruttamenti e non richiede accesso a internet. Scrive un report con timestamp in /root/cve-2026-67401-ioc-report-<timestamp>.txt (e JSON se python3 è disponibile).

Consulta docs/DETECTION.md per cosa fa ogni verifica e come interpretare i risultati, e docs/REMEDIATION.md per i passaggi di patch e hardening.

Mitigazione tampone (se la patch deve attendere)

root@kitploit:~
sudo ./scripts/cve-2026-67401-mitigation.sh --status   # vedi l'esposizione attuale della funzionalità EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply     # limita la funzionalità a livello di flotta tramite WHM Feature Manager

Questo non corregge il difetto sottostante — riduce l'esposizione rimuovendo la funzionalità EmailTrack dagli elenchi di funzionalità rivolti ai clienti finché non può essere applicata la patch ufficiale. Vedi docs/REMEDIATION.md per i dettagli e i passaggi di rollback.


4. Cosa Verifica lo Scanner

  1. Fingerprinting versione/livello di patch — build cPanel & WHM installata vs. intervalli noti vulnerabili/patchati (configurabile).
  2. Integrità RPM/pacchetti cPanel — verifica stile rpm -Va per segnalare modifiche inattese ai binari cPanel e ai moduli Perl/CGI.
  3. File sospetti di nuova creazione di proprietà root — scansiona i percorsi comuni scrivibili da web/posta per file creati di recente di proprietà di root (l'impatto divulgato di questo bug è la creazione non autorizzata di file arbitrari).
  4. Triage log MySQL/MariaDB — se il log generale/query lente è abilitato, cerca marcatori classici di SQLi e scrittura file (INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, query impilate) in prossimità di tabelle/query correlate a EmailTrack.
  5. Triage log cPanel/Exim/Apache — segnala pattern di richieste insoliti verso endpoint correlati al tracciamento email e picchi inattesi di 5xx/500 che possono correlare con tentativi di iniezione.
  6. Processi privilegiati inattesi / cron / modifiche SUID — una scansione generica "qualcosa è escalato a root di recente", utile per qualsiasi bug di classe SQLi→RCE, non solo questo.
  7. Account WHM & cPanel nuovi/inattesi e account con privilegi di posta inattesi.

Queste sono euristiche di valutazione della compromissione di scopo generale costruite attorno all'impatto divulgato pubblicamente del bug (creazione di file arbitrari tramite SQL injection in EmailTrack, con escalation a root). Non sono una garanzia di rilevamento o non-rilevamento — tratta una scansione pulita come "nessun indicatore ovvio trovato", non come prova che l'host non sia interessato.


5. Ordine di Priorità della Remediation

  1. Applica la patch immediatamente. Aggiorna cPanel & WHM alla build corretta indicata nell'advisory ufficiale (WHM ≫ Software ≫ Update Preferences o /scripts/upcp dalla CLI).
  2. Se non puoi applicare la patch immediatamente: limita quali account hanno privilegi relativi alla posta e considera di mettere dietro firewall le porte di gestione WHM/cPanel (2082/2083/2086/2087) dalle reti non fidate.
  3. Verifica tutti gli account con posta abilitata sugli host interessati — questo bug è sfruttabile da qualsiasi account con privilegi di posta, quindi tratta ogni cliente di hosting come un potenziale vettore di attacco (anche inconsapevole/compromesso) finché non viene applicata la patch.
  4. Esegui lo scanner IOC in questo repo su ogni host che eseguiva una build vulnerabile, anche dopo la patch, per escludere una compromissione pre-patch.
  5. Applica la mitigazione tampone (scripts/cve-2026-67401-mitigation.sh) su qualsiasi host che non può essere patchato entro lo stesso giorno — limita la funzionalità EmailTrack tramite WHM Feature Manager così gli account con privilegi di posta non possono più raggiungere il percorso di codice vulnerabile.
  6. Ruota le credenziali e re-immagina se vengono trovati IOC — le catene SQLi-to-root sono comunemente seguite da persistenza (web shell, backdoor cron, chiavi SSH, nuovi account WHM). Una patch da sola non rimuove un backdoor esistente.

Dettagli completi: docs/REMEDIATION.md


6. Struttura del Repository

root@kitploit:~
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md                          # Questo file
├── LICENSE
├── SECURITY.md                        # Politica di divulgazione delle vulnerabilità per QUESTO toolkit
├── CONTRIBUTING.md                    # Come inviare correzioni, IOC e aggiornamenti delle build patchate
├── CHANGELOG.md
├── scripts/
│   ├── cve-2026-67401-ioc-scan.sh         # Scanner principale IOC / valutazione compromissione
│   └── cve-2026-67401-mitigation.sh       # Mitigazione tampone: limita EmailTrack tramite WHM Feature Manager
├── docs/
│   ├── DETECTION.md                   # Spiegazione dettagliata di ogni verifica IOC
│   ├── REMEDIATION.md                 # Passaggi di patch + hardening + incident response
│   ├── TIMELINE.md                    # Timeline di divulgazione e log delle fonti
│   └── FAQ.md                         # Domande comuni, con risposte
├── .github/
│   ├── ISSUE_TEMPLATE/
│   │   └── ioc-report.md              # Modello per segnalare nuovi IOC/falsi positivi
│   └── workflows/
│       └── shellcheck.yml             # Lint CI per gli script scanner/mitigazione
└── .gitignore

7. Vulnerabilità Correlate di cPanel & WHM (2026)

CVE-2026-67401 è una delle diverse problematiche di sicurezza di cPanel & WHM divulgate nel 2026. Se stai facendo hardening di una flotta cPanel, applica la patch per tutte queste, non solo per questa:

CVERiepilogoStato
CVE-2026-41940Bypass di autenticazione pre-auth tramite iniezione CRLF/file di sessione — accesso WHM a livello root senza credenziali. Sfruttato attivamente in natura da ~febbraio 2026; patch di emergenza il 28 aprile 2026.Patchato — verifica build ≥ versioni corrette elencate dal fornitore
CVE-2026-29201 / 29202 / 29203Tre vulnerabilità patchate insieme l'8–9 maggio 2026 in una TSR di emergenza successiva.Patchato
CVE-2026-58048SQL injection autenticata in modalità SQL/rinomina database che consente l'esecuzione come root MySQL, potenzialmente estendendosi alla compromissione a livello OS.Patchato (agosto 2026)
CVE-2026-4194 / incidenti adiacenti a CVE-2026-44212Campagne più ampie di sfruttamento attivo contro cPanel/WHM tracciate da CERT nazionali (es. ACSC dell'ASD) durante il 2026.Variabile — verifica l'advisory del fornitore
CVE-2026-67401 (questo repo)SQL injection autenticata in EmailTrack → creazione file arbitrari → RCE root.In attesa di patch/advisory ufficiale del fornitore

Uno schema ricorrente in quasi tutte queste: una funzionalità cPanel autenticata a bassi privilegi si trasforma in compromissione a livello root attraverso una sanificazione insufficiente dell'input a un confine di privilegio. Se la tua flotta è stata colpita da una qualsiasi delle precedenti, esegui lo scanner IOC in questo repo come parte di una revisione più ampia — gli attaccanti che sono entrati tramite un bug comunemente lasciano persistenza che sopravvive al CVE specifico che li ha fatti entrare.


8. Domande Frequenti

Il mio server è interessato da CVE-2026-67401? Se esegui cPanel & WHM e non hai ancora applicato la correzione del fornitore per questo CVE, tratta il tuo server come vulnerabile. Poiché lo sfruttamento richiede solo un account cliente con posta abilitata (non un account amministratore), ogni macchina di hosting condiviso/rivenditore con clienti di hosting ordinari è nel campo di applicazione — questo non è limitato ai server con "utenti avanzati" non fidati.

Esiste un exploit pubblico o un modulo Metasploit per CVE-2026-67401? Non al momento dell'ultimo aggiornamento di questo repository. Questo repository non ne fornisce uno e non lo farà.

Disabilitare il tracciamento email risolve completamente il problema? No. Limitare la funzionalità EmailTrack (vedi scripts/cve-2026-67401-mitigation.sh) è una misura tampone che riduce l'esposizione, non una patch. La SQL injection sottostante vive nel codice stesso di cPanel e può essere corretta solo installando l'aggiornamento del fornitore una volta rilasciato.

La mia scansione è risultata pulita — sono al sicuro? Una scansione IOC pulita significa che le euristiche in questo repo non hanno trovato alcun segnale — non è una prova di non-compromissione, specialmente contro un attaccante mirato o attento. Lo stato della patch (un confronto esatto della versione) è molto più affidabile di qualsiasi euristica IOC qui. Combina entrambi.

Qual è la differenza tra questo repo e un normale repo exploit-PoC? I repo exploit-PoC riproducono la vulnerabilità così può essere testata/sparata contro un bersaglio. Questo repo deliberatamente non fa questo — nessun payload di iniezione, nessuna catena di sfruttamento — e invece fornisce ai difensori strumenti di verifica della versione, triage di log/file e mitigazione.

Dove ottengo i dettagli tecnici ufficiali autorevoli? https://sec.cpanel.net/ — gli advisory di sicurezza di cPanel sono l'unica fonte autorevole per i numeri esatti di build vulnerabili/patchate, il vettore CVSS e la causa tecnica completa.

Altre domande con risposta in docs/FAQ.md.


9. Timeline

DataEvento
2026-09-09Vulnerabilità segnalata pubblicamente dai media di sicurezza; assegnato CVE-2026-67401. Nessun PoC pubblico o sfruttamento confermato in natura al momento della segnalazione.
2026-09-09Questo repository ha verificato il feed degli advisory di cPanel, MITRE e NVD per un aggiornamento — nessuna TSR ufficiale, numero di build patchato o vettore CVSS pubblicato ancora.
Da definirePubblicazione TSR ufficiale / build patchata di cPanel
Da definireVariabile PATCHED_BUILD di questo repository aggiornata

Timeline completa fonte per fonte: docs/TIMELINE.md


10. Riferimenti

  • Advisory di sicurezza ufficiali cPanel: https://sec.cpanel.net/
  • Documentazione cPanel & WHM: https://docs.cpanel.net/
  • Documentazione Update Preferences cPanel & WHM: https://docs.cpanel.net/whm/software/update-preferences/
  • API WHM 1 di cPanel — funzioni Feature Manager (usate dallo script di mitigazione): https://api.docs.cpanel.net/whm/apis/
  • Record CVE MITRE (verifica lo stato attuale): https://www.cve.org/CVERecord?id=CVE-2026-67401
  • Record NVD (verifica lo stato attuale): https://nvd.nist.gov/vuln/detail/CVE-2026-67401
  • Daily CyberSecurity, "CVE-2026-67401: cPanel Flaw Grants Full Control of the Server" — https://securityonline.info/cve-2026-67401-cpanel-sql-injection-flaw/
  • Catalogo CISA Known Exploited Vulnerabilities (verifica se questo CVE viene aggiunto in seguito): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Dati di scansione/avvistamenti Shadowserver Foundation (utili per valutare l'attività in natura una volta disponibili): https://www.shadowserver.org/

⚠️ Questo CVE non era ancora apparso nel database pubblico di NVD con metadati completi all'ultima verifica — controlla i link MITRE/NVD sopra per lo stato autorevole corrente prima di agire su qualsiasi dettaglio specifico in questo repo.


11. Disclaimer e Note Legali

Questo repository è pubblicato solo per scopi difensivi — verifica delle patch, valutazione della compromissione e incident response su infrastrutture di tua proprietà o per cui sei autorizzato a testare. Contiene nessun codice exploit, nessun payload di SQL injection e nessun proof-of-concept funzionante per CVE-2026-67401.

L'accesso non autorizzato a sistemi informatici è illegale nella maggior parte delle giurisdizioni (es. U.S. Computer Fraud and Abuse Act, UK Computer Misuse Act e leggi equivalenti altrove). Esegui gli strumenti in questo repository solo contro sistemi di tua proprietà o per cui sei esplicitamente autorizzato a valutare.

12. Politica di Sicurezza per Questo Repository

Hai trovato un bug negli script scanner/mitigazione stessi (non in cPanel) — es. qualcosa che potrebbe causare falsi negativi, comportamento non sicuro o modifiche di sistema non intenzionali? Vedi SECURITY.md.

13. Contributi

Correzioni, numeri di build patchati aggiornati, firme IOC aggiuntive e segnalazioni di falsi positivi sono benvenuti — apri un issue usando il modello in .github/ISSUE_TEMPLATE/ioc-report.md o invia una pull request. Cita le fonti per qualsiasi affermazione tecnica. Vedi CONTRIBUTING.md per le linee guida complete.

Licenza

MIT — vedi LICENSE.

Scarica lo strumento