
# cPanel & WHM EmailTrack SQLインジェクション(CVE-2026-67401)向け読み取り専用IOCスキャナーおよび緩和ツールキット バージョンフィンガープリンティング、ファイル整合性チェック、ログトリアージを実行し、防御者向けの堅牢化ガイダンスを提供します。
cPanel EmailTrack SQLインジェクション脆弱性に対するIOCスキャナー、検出ツールキット&修復ガイド
キーワード: CVE-2026-67401、cPanelエクスプロイト、cPanel SQLインジェクション、WHM脆弱性、EmailTrack SQLi、cPanel root RCE、cPanel IOCスキャナー、cPanel侵害評価、WHMセキュリティアドバイザリ、cPanelパッチ2026、cPanel & WHMセキュリティアップデート、ウェブホスティング脆弱性、cPanel権限昇格、メール有効cPanelアカウントエクスプロイト、cPanel任意ファイル作成、共有ホスティング乗っ取り、cPanelインシデントレスポンス、cPanelフォレンジックスクリプト、cPanelハードニングガイド。
このリポジトリの最終更新時点で、CVE-2026-67401は新規に割り当てられたCVEであり、公開された技術的な詳細、公開されたエクスプロイトプリミティブ、既知の公開PoCはありません。cPanel/WebProsは、パッチ適用前の悪用を防ぐために、Technical Security Release(TSR)が出荷された後にのみ脆弱性の完全な技術詳細を開示します。そのため、信頼できる低レベルの詳細(正確なインジェクションポイント、正確なパッチ適用ビルド番号)は、お読みになっている時点ではまだ公開されていない可能性があります。
このリポジトリには、意図的に動作するSQLインジェクションペイロードやエクスプロイトチェーンは含まれていません。 開示時に防御側が実際に必要とするものに焦点を当てています:
cPanelが完全なアドバイザリとパッチ適用済みビルド番号を公開したら、scripts/cve-2026-67401-ioc-scan.shのPATCHED_BUILDを設定し(または--patched-buildを渡し)、フリート全体でスキャナーを再実行して正確なパッチステータス結果を取得してください。
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401は、cPanel & WHMのEmailTrack機能におけるSQLインジェクション脆弱性です。EmailTrackは、送受信メールの配信をログ記録・レポートするサブシステムです。セキュリティ研究者によって報告されたベンダーアドバイザリの要約によると、メール関連権限を持つ認証済みcPanelアカウント保持者(つまり、管理者ではなくメールが有効な一般のホスティング顧客)が、EmailTrackのバックエンドによって実行されるSQLクエリに安全でない形で連結される巧妙に細工された入力を提供できます。
結果として生じるSQLインジェクションにより、攻撃者はバックエンドのデータベース操作を操作できるため、サーバー上に任意のファイルを作成するために悪用される可能性があります。特定のEmailTrack/cPanelデータベースおよびファイル書き込み操作は特権コンテキストで実行されるため、攻撃者が制御するファイル書き込みを利用して**rootユーザーとしてのコード実行**を達成できます — 低権限のホスティングアカウントを共有サーバーの完全なroot侵害に変えます。
このパターン(SQLi → INTO OUTFILEスタイルの任意ファイル書き込み → 特権コード実行)は古典的な「SQLi-to-RCE」昇格チェーンであり、共有ホスティング環境で特に深刻です。そこでは、数百または数千の無関係な顧客アカウントが同じ物理/仮想ホスト上で実行されているため、ボックス上のどこかにある単一の低権限・メール有効な顧客アカウントだけで、そのサーバー上のすべてのテナントを侵害するのに十分です。
cPanelはTechnical Security Releases(TSR)を通じて修正を提供します。CVE-2026-67401の正確なビルド番号は、ここにある数値に依存する前に公式のcPanelセキュリティアドバイザリで確認する必要があります — ベンダーが公開したビルド番号のみが信頼できる情報源です。
| トラック | ステータス |
|---|---|
| cPanel & WHM — 修正前の現在サポートされているすべてのバージョンティア | 脆弱 |
| cPanel & WHM — パッチ適用済みビルド(ベンダーTSRによる) |
アクション: インストールされているビルドを以下で確認してください:
/usr/local/cpanel/cpanel -V
...そして、cPanelの公式セキュリティアドバイザリページ(下記リンク)に記載されている修正ビルドと比較してください。このリポジトリのスキャナー(scripts/cve-2026-67401-ioc-scan.sh)はこのチェックを自動化します — cPanelが公開したらパッチ適用済みビルド番号を入力するだけです。
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# WHM/cPanelサーバー自体でrootとして実行
sudo ./scripts/cve-2026-67401-ioc-scan.sh
スキャナーは読み取り専用です — 設定を変更せず、エクスプロイトを試みず、インターネットアクセスも必要としません。タイムスタンプ付きレポートを/root/cve-2026-67401-ioc-report-<timestamp>.txtに書き込みます(python3が利用可能な場合はJSONも)。
各チェックの内容と結果の解釈方法についてはdocs/DETECTION.mdを、パッチ適用とハードニングの手順についてはdocs/REMEDIATION.mdを参照してください。
sudo ./scripts/cve-2026-67401-mitigation.sh --status # 現在のEmailTrack機能の露出を確認
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # WHMフィーチャーマネージャー経由で機能をフリート全体に制限
これは根本的な欠陥を修正するものではありません — 公式パッチが適用されるまで、顧客向け機能リストからEmailTrack機能を削除することで露出を減らします。詳細とロールバック手順についてはdocs/REMEDIATION.mdを参照してください。
rpm -Vaスタイルの検証で、cPanelバイナリおよびPerl/CGIモジュールへの予期しない変更をフラグ付け。rootが所有する最近作成されたファイルを検出(このバグの開示された影響は不正な任意ファイル作成です)。INTO OUTFILE、INTO DUMPFILE、UNION SELECT、LOAD_FILE、スタッククエリ)をgrep。これらは、バグの公開された影響(EmailTrackでのSQLインジェクションによる任意ファイル作成、rootへの昇格)に基づいて構築された汎用の侵害評価ヒューリスティックです。検出または非検出を保証するものではありません — クリーンなスキャンは「明らかなインジケータが見つからなかった」として扱い、ホストが影響を受けていないことの証明としては扱わないでください。
WHM ≫ ソフトウェア ≫ 更新設定またはCLIから/scripts/upcp)。scripts/cve-2026-67401-mitigation.sh)— 同日中にパッチを適用できないホストでは、WHMフィーチャーマネージャーを介してEmailTrack機能を制限し、メール権限のあるアカウントが脆弱なコードパスに到達できないようにします。CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # このファイル
├── LICENSE
├── SECURITY.md # このツールキットの脆弱性開示ポリシー
├── CONTRIBUTING.md # 修正、IOC、パッチ適用済みビルド更新の提出方法
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # メインのIOC / 侵害評価スキャナー
│ └── cve-2026-67401-mitigation.sh # 暫定緩和策:WHMフィーチャーマネージャー経由でEmailTrackを制限
├── docs/
│ ├── DETECTION.md # 各IOCチェックの詳細な説明
│ ├── REMEDIATION.md # パッチ + ハードニング + インシデントレスポンス手順
│ ├── TIMELINE.md # 開示タイムラインとソースログ
│ └── FAQ.md # よくある質問と回答
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # 新しいIOC/誤検知を報告するためのテンプレート
│ └── workflows/
│ └── shellcheck.yml # スキャナー/緩和スクリプト用のCI lint
└── .gitignore
CVE-2026-67401は、2026年に開示されたいくつかのcPanel & WHMセキュリティ問題の1つです。cPanelフリートをハードニングする場合は、これだけではなくすべてに対してパッチを適用してください:
これらほぼすべてに共通する繰り返しパターン:低権限・認証済みのcPanel機能が、権限境界での不十分な入力サニタイズによりルートレベルの侵害に変わります。上記のいずれかにフリートが影響を受けた場合は、より広範なレビューの一環としてこのリポジトリのIOCスキャナーを実行してください — 1つのバグを介して侵入した攻撃者は、その特定のCVEよりも長く存続する永続化を残すことが一般的です。
私のサーバーはCVE-2026-67401の影響を受けていますか? cPanel & WHMを実行していて、このCVEに対するベンダーの修正をまだ適用していない場合は、サーバーを脆弱として扱ってください。悪用にはメール有効な顧客アカウント(管理者アカウントではない)のみが必要なため、一般のホスティング顧客がいるすべての共有/リセラーホスティングボックスが対象範囲内です — これは信頼できない「パワーユーザー」がいるサーバーに限定されません。
CVE-2026-67401の公開エクスプロイトやMetasploitモジュールはありますか? このリポジトリが最後に更新された時点ではありません。このリポジトリは提供せず、今後も提供しません。
メール追跡を無効にすれば問題は完全に修正されますか?
いいえ。EmailTrack機能の制限(scripts/cve-2026-67401-mitigation.shを参照)は露出を減らす暫定策であり、パッチではありません。根本的なSQLインジェクションはcPanel自身のコードに存在し、リリース後のベンダーアップデートをインストールすることでのみ修正できます。
スキャンがクリーンでした — 安全ですか? クリーンなIOCスキャンは、このリポジトリのヒューリスティックがシグナルを検出しなかったことを意味します — 特に標的型または慎重な攻撃者に対しては、非侵害の証明にはなりません。パッチステータス(正確なバージョン比較)は、ここにあるどのIOCヒューリスティックよりもはるかに信頼性が高いです。両方を組み合わせてください。
このリポジトリと通常のエクスプロイトPoCリポジトリの違いは何ですか? エクスプロイトPoCリポジトリは、ターゲットに対してテスト/発射できるように脆弱性を再現します。このリポジトリは意図的にそれをしません — インジェクションペイロードもエクスプロイトチェーンもなく、代わりに防御側にバージョンチェック、ログ/ファイルトリアージ、および緩和ツールを提供します。
信頼できる公式の技術詳細はどこで入手できますか? https://sec.cpanel.net/ — cPanel自身のセキュリティアドバイザリのみが、正確な脆弱/パッチ適用済みビルド番号、CVSSベクター、および完全な技術的根本原因の唯一の信頼できる情報源です。
その他の質問はdocs/FAQ.mdで回答されています。
| 日付 | イベント |
|---|---|
| 2026-09-09 | 脆弱性がセキュリティメディアによって公開報告され、CVE-2026-67401が割り当てられました。報告時点で公開PoCや実際の悪用の確認はありません。 |
| 2026-09-09 | このリポジトリはcPanelのアドバイザリフィード、MITRE、NVDを更新について確認しました — 公式TSR、パッチ適用済みビルド番号、CVSSベクターはまだ公開されていません。 |
| TBD |
完全なソース別タイムライン:docs/TIMELINE.md
⚠️ このCVEは最終確認時点でNVDの公開データベースに完全なメタデータでまだ掲載されていませんでした — このリポジトリの特定の内容に基づいて行動する前に、上記のMITRE/NVDリンクで現在の信頼できるステータスを確認してください。
このリポジトリは防御目的のみで公開されています — 所有している、またはテストする権限があるインフラに対するパッチ検証、侵害評価、およびインシデントレスポンスのためです。CVE-2026-67401に対するエクスプロイトコード、SQLインジェクションペイロード、動作する概念実証は含まれていません。
コンピュータシステムへの不正アクセスはほとんどの法域で違法です(例:米国のComputer Fraud and Abuse Act、英国のComputer Misuse Act、およびその他の同等の法律)。このリポジトリのツールは、所有している、または明示的に評価する権限を与えられたシステムに対してのみ実行してください。
スキャナー/緩和スクリプト自体(cPanelではなく)にバグを発見しましたか — 例えば、誤検知の原因となるもの、安全でない動作、意図しないシステム変更を引き起こす可能性のあるものなど?SECURITY.mdを参照してください。
修正、更新されたパッチ適用済みビルド番号、追加のIOCシグネチャ、および誤検知レポートを歓迎します — .github/ISSUE_TEMPLATE/ioc-report.mdのテンプレートを使用してissueを開くか、プルリクエストを送信してください。技術的な主張には出典を明記してください。完全なガイドラインについてはCONTRIBUTING.mdを参照してください。
MIT — LICENSEを参照してください。
| フィールド | 詳細 |
|---|
| CVE ID | CVE-2026-67401 |
| コンポーネント | cPanel & WHM — EmailTrack(メール配信追跡)機能 |
| 脆弱性クラス | SQLインジェクション(CWE-89)→ 任意ファイル作成 → rootとしてのリモートコード実行 |
| 攻撃ベクトル | ネットワーク(認証済み) |
| 必要な権限 | 低 — メール関連権限を持つ有効なcPanelアカウント(WHM/rootアカウントではない) |
| ユーザー操作 | なし |
| 影響 | サーバー完全侵害 — rootとしてのコード実行 |
| 公開エクスプロイト | 公開時点で確認なし |
| 公開PoC | 公開時点で既知のものなし |
| 影響を受ける製品 | cPanel & WHM(修正ビルドより前の現在サポートされている全バージョン);影響を受けるcPanelビルド上に展開されたWP Squaredデプロイメントも影響を受ける可能性あり |
| 推定CVSSレンジ | まだ公式にはスコアリングされていません。プロファイル(低権限要件、ユーザー操作なし、認証済みネットワークベクトル、機密性/完全性/可用性への完全な影響(rootコード実行))を考慮すると、2026年の同等のcPanel SQLi-to-rootバグ(例:CVE-2026-58048)はCVSS 3.1/4.0で**9.0〜9.8(Critical)**レンジでスコアリングされました。MITRE/NVDが実際のベクター文字列を公開するまでは、これは公式スコアではなく大まかなアナリスト推定として扱ってください。 |
| 修正済み |
| 影響を受けるcPanelビルドで実行されているWP Squaredデプロイメント | 潜在的に脆弱 |
| サポート終了(EOL)のcPanel & WHMブランチ | 脆弱の可能性が高い / 修正予定なし — サポートされているメジャーバージョンにアップグレード |
| CVE | 概要 | ステータス |
|---|
| CVE-2026-41940 | CRLF/セッションファイルインジェクションによる事前認証の認証バイパス — 資格情報なしでルートレベルのWHMアクセス。2026年2月頃から実際に悪用され、2026年4月28日に緊急パッチ。 | パッチ適用済み — ベンダー記載の修正バージョン以上のビルドを確認 |
| CVE-2026-29201 / 29202 / 29203 | 2026年5月8〜9日にフォローアップ緊急TSRで一緒にパッチ適用された3つの脆弱性。 | パッチ適用済み |
| CVE-2026-58048 | MySQL rootとしての実行を可能にし、OSレベルの侵害に拡張される可能性のある認証済みSQLモード/データベース名変更SQLインジェクション。 | パッチ適用済み(2026年8月) |
| CVE-2026-4194 / CVE-2026-44212関連インシデント | 2026年中に各国のCERT(例:ASDのACSC)によって追跡されたcPanel/WHMに対するより広範な活発な悪用キャンペーン。 | さまざま — ベンダーアドバイザリを確認 |
| CVE-2026-67401 (このリポジトリ) | EmailTrackでの認証済みSQLインジェクション → 任意ファイル作成 → root RCE。 | 公式ベンダーパッチ/アドバイザリ待ち |
| cPanel公式TSR / パッチ適用済みビルドの公開 |
| TBD | このリポジトリのPATCHED_BUILD変数の更新 |