Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-67401-cPanel-EmailTrack-SQLi — # cPanel & WHM EmailTrack SQLインジェクション(CVE-2026-67401)向け読み取り専用IOCスキャナーおよび緩和ツールキット バージョンフィンガープリンティング、ファイル整合性チェック、ログトリアージを実行し、防御者向けの堅牢化ガイダンスを提供します。 | Kitploit
ツール/GitHubGitHub/jithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli
クラウドインフラストラクチャセキュリティ防御ツール脆弱性スキャナー構成監査ウェブセキュリティデジタルフォレンジック学習と教育インシデントレスポンスデータベースセキュリティ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubjithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli

CVE-2026-67401-cPanel-EmailTrack-SQLi

# cPanel & WHM EmailTrack SQLインジェクション(CVE-2026-67401)向け読み取り専用IOCスキャナーおよび緩和ツールキット バージョンフィンガープリンティング、ファイル整合性チェック、ログトリアージを実行し、防御者向けの堅牢化ガイダンスを提供します。

リポジトリを見る
11日前未レビュー

CVE-2026-67401 — cPanel & WHM EmailTrack SQLインジェクション → Root RCE

cPanel EmailTrack SQLインジェクション脆弱性に対するIOCスキャナー、検出ツールキット&修復ガイド

CVE Severity Vector Product Status License

キーワード: CVE-2026-67401、cPanelエクスプロイト、cPanel SQLインジェクション、WHM脆弱性、EmailTrack SQLi、cPanel root RCE、cPanel IOCスキャナー、cPanel侵害評価、WHMセキュリティアドバイザリ、cPanelパッチ2026、cPanel & WHMセキュリティアップデート、ウェブホスティング脆弱性、cPanel権限昇格、メール有効cPanelアカウントエクスプロイト、cPanel任意ファイル作成、共有ホスティング乗っ取り、cPanelインシデントレスポンス、cPanelフォレンジックスクリプト、cPanelハードニングガイド。


⚠️ 重要なお知らせ — このリポジトリを使用する前にお読みください

このリポジトリの最終更新時点で、CVE-2026-67401は新規に割り当てられたCVEであり、公開された技術的な詳細、公開されたエクスプロイトプリミティブ、既知の公開PoCはありません。cPanel/WebProsは、パッチ適用前の悪用を防ぐために、Technical Security Release(TSR)が出荷された後にのみ脆弱性の完全な技術詳細を開示します。そのため、信頼できる低レベルの詳細(正確なインジェクションポイント、正確なパッチ適用ビルド番号)は、お読みになっている時点ではまだ公開されていない可能性があります。

このリポジトリには、意図的に動作するSQLインジェクションペイロードやエクスプロイトチェーンは含まれていません。 開示時に防御側が実際に必要とするものに焦点を当てています:

  • バージョン/パッチレベルのフィンガープリンティング
  • バグの開示された影響(不正なファイル作成、EmailTrack機能を通じたSQLインジェクション、ルートレベルのコード実行)に基づく侵害インジケータ(IOC)スキャン
  • ログおよびファイル整合性のトリアージ
  • ハードニングおよび緩和ガイダンス

cPanelが完全なアドバイザリとパッチ適用済みビルド番号を公開したら、scripts/cve-2026-67401-ioc-scan.shのPATCHED_BUILDを設定し(または--patched-buildを渡し)、フリート全体でスキャナーを再実行して正確なパッチステータス結果を取得してください。


1. 脆弱性の概要

このリポジトリの推奨GitHubトピック

cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security

平易な英語での説明

CVE-2026-67401は、cPanel & WHMのEmailTrack機能におけるSQLインジェクション脆弱性です。EmailTrackは、送受信メールの配信をログ記録・レポートするサブシステムです。セキュリティ研究者によって報告されたベンダーアドバイザリの要約によると、メール関連権限を持つ認証済みcPanelアカウント保持者(つまり、管理者ではなくメールが有効な一般のホスティング顧客)が、EmailTrackのバックエンドによって実行されるSQLクエリに安全でない形で連結される巧妙に細工された入力を提供できます。

結果として生じるSQLインジェクションにより、攻撃者はバックエンドのデータベース操作を操作できるため、サーバー上に任意のファイルを作成するために悪用される可能性があります。特定のEmailTrack/cPanelデータベースおよびファイル書き込み操作は特権コンテキストで実行されるため、攻撃者が制御するファイル書き込みを利用して**rootユーザーとしてのコード実行**を達成できます — 低権限のホスティングアカウントを共有サーバーの完全なroot侵害に変えます。

このパターン(SQLi → INTO OUTFILEスタイルの任意ファイル書き込み → 特権コード実行)は古典的な「SQLi-to-RCE」昇格チェーンであり、共有ホスティング環境で特に深刻です。そこでは、数百または数千の無関係な顧客アカウントが同じ物理/仮想ホスト上で実行されているため、ボックス上のどこかにある単一の低権限・メール有効な顧客アカウントだけで、そのサーバー上のすべてのテナントを侵害するのに十分です。

これが重要な理由

  • cPanel & WHMはウェブホスティング業界の非常に大きなシェアを支えています — 研究者がよく引用する推定では、数百万台のサーバー/数千万のドメインでの使用が示されています。
  • このバグには低権限・メール有効なcPanelアカウントのみが必要です — 共有/リセラーホスティングで一般顧客に販売される種類のアカウントであり、WHMやrootアカウントではありません。これにより、マルチテナントホストでの悪用のハードルが劇的に下がります(悪意のある「顧客」、侵害された低価値の顧客アカウントなど)。
  • 最終状態はボックス上のrootであり、他のすべてのテナント、すべてのデータベース、すべてのメールボックス、およびホスティングプロバイダーのコントロールプレーン信頼境界がリスクにさらされます。
  • このタイプの共有ホスティング侵害は、歴史的に大規模なウェブシェル展開、ランサムウェアのステージング、資格情報の窃取、およびホスティングプロバイダーインフラへのさらなるピボットに使用されてきました。

2. 影響を受けるバージョンとパッチステータス

cPanelはTechnical Security Releases(TSR)を通じて修正を提供します。CVE-2026-67401の正確なビルド番号は、ここにある数値に依存する前に公式のcPanelセキュリティアドバイザリで確認する必要があります — ベンダーが公開したビルド番号のみが信頼できる情報源です。

トラックステータス
cPanel & WHM — 修正前の現在サポートされているすべてのバージョンティア脆弱
cPanel & WHM — パッチ適用済みビルド(ベンダーTSRによる)

アクション: インストールされているビルドを以下で確認してください:

root@kitploit:~
/usr/local/cpanel/cpanel -V

...そして、cPanelの公式セキュリティアドバイザリページ(下記リンク)に記載されている修正ビルドと比較してください。このリポジトリのスキャナー(scripts/cve-2026-67401-ioc-scan.sh)はこのチェックを自動化します — cPanelが公開したらパッチ適用済みビルド番号を入力するだけです。


3. クイックスタート — IOCスキャナーの実行

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh

# WHM/cPanelサーバー自体でrootとして実行
sudo ./scripts/cve-2026-67401-ioc-scan.sh

スキャナーは読み取り専用です — 設定を変更せず、エクスプロイトを試みず、インターネットアクセスも必要としません。タイムスタンプ付きレポートを/root/cve-2026-67401-ioc-report-<timestamp>.txtに書き込みます(python3が利用可能な場合はJSONも)。

各チェックの内容と結果の解釈方法についてはdocs/DETECTION.mdを、パッチ適用とハードニングの手順についてはdocs/REMEDIATION.mdを参照してください。

暫定緩和策(パッチ適用を待つ必要がある場合)

root@kitploit:~
sudo ./scripts/cve-2026-67401-mitigation.sh --status   # 現在のEmailTrack機能の露出を確認
sudo ./scripts/cve-2026-67401-mitigation.sh --apply     # WHMフィーチャーマネージャー経由で機能をフリート全体に制限

これは根本的な欠陥を修正するものではありません — 公式パッチが適用されるまで、顧客向け機能リストからEmailTrack機能を削除することで露出を減らします。詳細とロールバック手順についてはdocs/REMEDIATION.mdを参照してください。


4. スキャナーがチェックする内容

  1. バージョン/パッチレベルのフィンガープリンティング — インストールされているcPanel & WHMビルドと既知の脆弱/パッチ適用済みレンジの比較(設定可能)。
  2. cPanel RPM/パッケージの整合性 — rpm -Vaスタイルの検証で、cPanelバイナリおよびPerl/CGIモジュールへの予期しない変更をフラグ付け。
  3. 不審な新規作成のroot所有ファイル — 一般的なウェブ/メール書き込み可能パスをスキャンして、rootが所有する最近作成されたファイルを検出(このバグの開示された影響は不正な任意ファイル作成です)。
  4. MySQL/MariaDBログのトリアージ — 一般/スロークエリログが有効な場合、EmailTrack関連のテーブル/クエリに近接して古典的なSQLiおよびファイル書き込みマーカー(INTO OUTFILE、INTO DUMPFILE、UNION SELECT、LOAD_FILE、スタッククエリ)をgrep。
  5. cPanel/Exim/Apacheログのトリアージ — メール追跡関連エンドポイントへの異常なリクエストパターンと、インジェクション試行と相関する可能性のある予期しない5xx/500スパイクをフラグ付け。
  6. 予期しない特権プロセス / cron / SUID変更 — 「最近何かがrootに昇格したか」を確認する一般的なスイープ。SQLi→RCEクラスのバグ全般に有用で、これだけに限りません。
  7. 新規/予期しないWHMおよびcPanelアカウント、および予期しないメール権限を持つアカウント。

これらは、バグの公開された影響(EmailTrackでのSQLインジェクションによる任意ファイル作成、rootへの昇格)に基づいて構築された汎用の侵害評価ヒューリスティックです。検出または非検出を保証するものではありません — クリーンなスキャンは「明らかなインジケータが見つからなかった」として扱い、ホストが影響を受けていないことの証明としては扱わないでください。


5. 修復の優先順位

  1. すぐにパッチを適用してください。 公式アドバイザリで参照されている修正ビルドにcPanel & WHMを更新します(WHM ≫ ソフトウェア ≫ 更新設定またはCLIから/scripts/upcp)。
  2. すぐにパッチを適用できない場合: メール関連権限を持つアカウントを制限し、信頼できないネットワークからのWHM/cPanel管理ポート(2082/2083/2086/2087)へのファイアウォールを検討してください。
  3. 影響を受けるホスト上のすべてのメール有効アカウントを監査 — このバグはメール権限を持つ任意のアカウントによって悪用可能なため、パッチ適用まで全てのホスティング顧客を潜在的な(意図的でない、または侵害された)攻撃者ベクトルとして扱ってください。
  4. パッチ適用後も、脆弱なビルドを実行していたすべてのホストでこのリポジトリのIOCスキャナーを実行して、パッチ適用前の侵害を除外してください。
  5. 暫定緩和策を適用(scripts/cve-2026-67401-mitigation.sh)— 同日中にパッチを適用できないホストでは、WHMフィーチャーマネージャーを介してEmailTrack機能を制限し、メール権限のあるアカウントが脆弱なコードパスに到達できないようにします。
  6. IOCが見つかった場合は資格情報をローテーションし、再イメージ化 — SQLi-to-rootチェーンの後には一般的に永続化(ウェブシェル、cronバックドア、SSHキー、新しいWHMアカウント)が続きます。パッチだけでは既存のバックドアは除去されません。

詳細:docs/REMEDIATION.md


6. リポジトリ構造

root@kitploit:~
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md                          # このファイル
├── LICENSE
├── SECURITY.md                        # このツールキットの脆弱性開示ポリシー
├── CONTRIBUTING.md                    # 修正、IOC、パッチ適用済みビルド更新の提出方法
├── CHANGELOG.md
├── scripts/
│   ├── cve-2026-67401-ioc-scan.sh         # メインのIOC / 侵害評価スキャナー
│   └── cve-2026-67401-mitigation.sh       # 暫定緩和策:WHMフィーチャーマネージャー経由でEmailTrackを制限
├── docs/
│   ├── DETECTION.md                   # 各IOCチェックの詳細な説明
│   ├── REMEDIATION.md                 # パッチ + ハードニング + インシデントレスポンス手順
│   ├── TIMELINE.md                    # 開示タイムラインとソースログ
│   └── FAQ.md                         # よくある質問と回答
├── .github/
│   ├── ISSUE_TEMPLATE/
│   │   └── ioc-report.md              # 新しいIOC/誤検知を報告するためのテンプレート
│   └── workflows/
│       └── shellcheck.yml             # スキャナー/緩和スクリプト用のCI lint
└── .gitignore

7. 関連するcPanel & WHM脆弱性(2026年)

CVE-2026-67401は、2026年に開示されたいくつかのcPanel & WHMセキュリティ問題の1つです。cPanelフリートをハードニングする場合は、これだけではなくすべてに対してパッチを適用してください:

これらほぼすべてに共通する繰り返しパターン:低権限・認証済みのcPanel機能が、権限境界での不十分な入力サニタイズによりルートレベルの侵害に変わります。上記のいずれかにフリートが影響を受けた場合は、より広範なレビューの一環としてこのリポジトリのIOCスキャナーを実行してください — 1つのバグを介して侵入した攻撃者は、その特定のCVEよりも長く存続する永続化を残すことが一般的です。


8. よくある質問

私のサーバーはCVE-2026-67401の影響を受けていますか? cPanel & WHMを実行していて、このCVEに対するベンダーの修正をまだ適用していない場合は、サーバーを脆弱として扱ってください。悪用にはメール有効な顧客アカウント(管理者アカウントではない)のみが必要なため、一般のホスティング顧客がいるすべての共有/リセラーホスティングボックスが対象範囲内です — これは信頼できない「パワーユーザー」がいるサーバーに限定されません。

CVE-2026-67401の公開エクスプロイトやMetasploitモジュールはありますか? このリポジトリが最後に更新された時点ではありません。このリポジトリは提供せず、今後も提供しません。

メール追跡を無効にすれば問題は完全に修正されますか? いいえ。EmailTrack機能の制限(scripts/cve-2026-67401-mitigation.shを参照)は露出を減らす暫定策であり、パッチではありません。根本的なSQLインジェクションはcPanel自身のコードに存在し、リリース後のベンダーアップデートをインストールすることでのみ修正できます。

スキャンがクリーンでした — 安全ですか? クリーンなIOCスキャンは、このリポジトリのヒューリスティックがシグナルを検出しなかったことを意味します — 特に標的型または慎重な攻撃者に対しては、非侵害の証明にはなりません。パッチステータス(正確なバージョン比較)は、ここにあるどのIOCヒューリスティックよりもはるかに信頼性が高いです。両方を組み合わせてください。

このリポジトリと通常のエクスプロイトPoCリポジトリの違いは何ですか? エクスプロイトPoCリポジトリは、ターゲットに対してテスト/発射できるように脆弱性を再現します。このリポジトリは意図的にそれをしません — インジェクションペイロードもエクスプロイトチェーンもなく、代わりに防御側にバージョンチェック、ログ/ファイルトリアージ、および緩和ツールを提供します。

信頼できる公式の技術詳細はどこで入手できますか? https://sec.cpanel.net/ — cPanel自身のセキュリティアドバイザリのみが、正確な脆弱/パッチ適用済みビルド番号、CVSSベクター、および完全な技術的根本原因の唯一の信頼できる情報源です。

その他の質問はdocs/FAQ.mdで回答されています。


9. タイムライン

日付イベント
2026-09-09脆弱性がセキュリティメディアによって公開報告され、CVE-2026-67401が割り当てられました。報告時点で公開PoCや実際の悪用の確認はありません。
2026-09-09このリポジトリはcPanelのアドバイザリフィード、MITRE、NVDを更新について確認しました — 公式TSR、パッチ適用済みビルド番号、CVSSベクターはまだ公開されていません。
TBD

完全なソース別タイムライン:docs/TIMELINE.md


10. 参考情報

  • cPanel公式セキュリティアドバイザリ: https://sec.cpanel.net/
  • cPanel & WHMドキュメント: https://docs.cpanel.net/
  • cPanel & WHM更新設定ドキュメント: https://docs.cpanel.net/whm/software/update-preferences/
  • cPanel WHM API 1 — フィーチャーマネージャー関数(緩和スクリプトで使用): https://api.docs.cpanel.net/whm/apis/
  • MITRE CVEレコード(現在のステータスを確認): https://www.cve.org/CVERecord?id=CVE-2026-67401
  • NVDレコード(現在のステータスを確認): https://nvd.nist.gov/vuln/detail/CVE-2026-67401
  • Daily CyberSecurity、「CVE-2026-67401: cPanel Flaw Grants Full Control of the Server」— https://securityonline.info/cve-2026-67401-cpanel-sql-injection-flaw/
  • CISA既知の悪用された脆弱性カタログ(このCVEが後で追加されるか確認): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Shadowserver Foundationのスキャン/目撃データ(利用可能になったら実際の活動を評価するのに有用): https://www.shadowserver.org/

⚠️ このCVEは最終確認時点でNVDの公開データベースに完全なメタデータでまだ掲載されていませんでした — このリポジトリの特定の内容に基づいて行動する前に、上記のMITRE/NVDリンクで現在の信頼できるステータスを確認してください。


11. 免責事項と法的注意

このリポジトリは防御目的のみで公開されています — 所有している、またはテストする権限があるインフラに対するパッチ検証、侵害評価、およびインシデントレスポンスのためです。CVE-2026-67401に対するエクスプロイトコード、SQLインジェクションペイロード、動作する概念実証は含まれていません。

コンピュータシステムへの不正アクセスはほとんどの法域で違法です(例:米国のComputer Fraud and Abuse Act、英国のComputer Misuse Act、およびその他の同等の法律)。このリポジトリのツールは、所有している、または明示的に評価する権限を与えられたシステムに対してのみ実行してください。

12. このリポジトリのセキュリティポリシー

スキャナー/緩和スクリプト自体(cPanelではなく)にバグを発見しましたか — 例えば、誤検知の原因となるもの、安全でない動作、意図しないシステム変更を引き起こす可能性のあるものなど?SECURITY.mdを参照してください。

13. 貢献

修正、更新されたパッチ適用済みビルド番号、追加のIOCシグネチャ、および誤検知レポートを歓迎します — .github/ISSUE_TEMPLATE/ioc-report.mdのテンプレートを使用してissueを開くか、プルリクエストを送信してください。技術的な主張には出典を明記してください。完全なガイドラインについてはCONTRIBUTING.mdを参照してください。

ライセンス

MIT — LICENSEを参照してください。

ツールをダウンロード
フィールド詳細
CVE IDCVE-2026-67401
コンポーネントcPanel & WHM — EmailTrack(メール配信追跡)機能
脆弱性クラスSQLインジェクション(CWE-89)→ 任意ファイル作成 → rootとしてのリモートコード実行
攻撃ベクトルネットワーク(認証済み)
必要な権限低 — メール関連権限を持つ有効なcPanelアカウント(WHM/rootアカウントではない)
ユーザー操作なし
影響サーバー完全侵害 — rootとしてのコード実行
公開エクスプロイト公開時点で確認なし
公開PoC公開時点で既知のものなし
影響を受ける製品cPanel & WHM(修正ビルドより前の現在サポートされている全バージョン);影響を受けるcPanelビルド上に展開されたWP Squaredデプロイメントも影響を受ける可能性あり
推定CVSSレンジまだ公式にはスコアリングされていません。プロファイル(低権限要件、ユーザー操作なし、認証済みネットワークベクトル、機密性/完全性/可用性への完全な影響(rootコード実行))を考慮すると、2026年の同等のcPanel SQLi-to-rootバグ(例:CVE-2026-58048)はCVSS 3.1/4.0で**9.0〜9.8(Critical)**レンジでスコアリングされました。MITRE/NVDが実際のベクター文字列を公開するまでは、これは公式スコアではなく大まかなアナリスト推定として扱ってください。
修正済み
影響を受けるcPanelビルドで実行されているWP Squaredデプロイメント潜在的に脆弱
サポート終了(EOL)のcPanel & WHMブランチ脆弱の可能性が高い / 修正予定なし — サポートされているメジャーバージョンにアップグレード
CVE概要ステータス
CVE-2026-41940CRLF/セッションファイルインジェクションによる事前認証の認証バイパス — 資格情報なしでルートレベルのWHMアクセス。2026年2月頃から実際に悪用され、2026年4月28日に緊急パッチ。パッチ適用済み — ベンダー記載の修正バージョン以上のビルドを確認
CVE-2026-29201 / 29202 / 292032026年5月8〜9日にフォローアップ緊急TSRで一緒にパッチ適用された3つの脆弱性。パッチ適用済み
CVE-2026-58048MySQL rootとしての実行を可能にし、OSレベルの侵害に拡張される可能性のある認証済みSQLモード/データベース名変更SQLインジェクション。パッチ適用済み(2026年8月)
CVE-2026-4194 / CVE-2026-44212関連インシデント2026年中に各国のCERT(例:ASDのACSC)によって追跡されたcPanel/WHMに対するより広範な活発な悪用キャンペーン。さまざま — ベンダーアドバイザリを確認
CVE-2026-67401 (このリポジトリ)EmailTrackでの認証済みSQLインジェクション → 任意ファイル作成 → root RCE。公式ベンダーパッチ/アドバイザリ待ち
cPanel公式TSR / パッチ適用済みビルドの公開
TBDこのリポジトリのPATCHED_BUILD変数の更新