
cPanel 및 WHM EmailTrack SQL 인젝션(CVE-2026-67401)을 위한 읽기 전용 IOC 스캐너 및 완화 툴킷입니다. 버전 핑거프린팅, 파일 무결성 검사, 로그 트라이지(triage)를 수행하고 방어자를 위한 보안 강화 지침을 제공합니다.
cPanel EmailTrack SQL 인젝션 취약점에 대한 IOC 스캐너, 탐지 툴킷 및 대응 가이드
키워드: CVE-2026-67401, cPanel 익스플로잇, cPanel SQL 인젝션, WHM 취약점, EmailTrack SQLi, cPanel 루트 RCE, cPanel IOC 스캐너, cPanel 침해 평가, WHM 보안 권고, cPanel 패치 2026, cPanel & WHM 보안 업데이트, 웹 호스팅 취약점, cPanel 권한 상승, 메일 활성화 cPanel 계정 익스플로잇, cPanel 임의 파일 생성, 공유 호스팅 탈취, cPanel 침해 대응, cPanel 포렌식 스크립트, cPanel 강화 가이드.
이 저장소의 마지막 업데이트 시점 기준으로, CVE-2026-67401은 공개적으로 확인된 기술 문서, 공개된 익스플로잇 프리미티브, 알려진 공개 PoC가 없는 새로 할당된 CVE입니다. cPanel/WebPros는 패치 전 익스플로잇을 방지하기 위해 기술 보안 릴리스(TSR)가 배포된 이후에만 취약점에 대한 전체 기술 세부 정보를 공개합니다. 따라서 이 글을 읽는 시점에는 권위 있는 저수준 세부 정보(정확한 인젝션 지점, 정확한 패치 빌드 번호)가 아직 공개되지 않았을 수 있습니다.
이 저장소는 의도적으로 작동하는 SQL 인젝션 페이로드나 익스플로잇 체인을 포함하지 않습니다. 공개 당일 방어자가 실제로 필요로 하는 것에 초점을 맞춥니다:
cPanel이 전체 권고와 패치된 빌드 번호를 게시하면 scripts/cve-2026-67401-ioc-scan.sh에서 PATCHED_BUILD를 설정하고(또는 --patched-build 전달) 전체 서버 팜에서 스캐너를 다시 실행하여 정확한 패치 상태 결과를 얻으십시오.
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401은 cPanel & WHM의 EmailTrack 기능의 SQL 인젝션 취약점입니다. EmailTrack은 아웃바운드/인바운드 이메일 전송을 기록하고 보고하는 하위 시스템입니다. 보안 연구원들이 보고한 공급업체 권고 요약에 따르면, 메일 관련 권한이 있는 인증된 cPanel 계정 보유자(즉, 관리자가 아닌 이메일이 활성화된 일반 호스팅 고객)는 EmailTrack의 백엔드에서 실행되는 SQL 쿼리에 안전하지 않게 연결되는 조작된 입력을 제공할 수 있습니다.
결과적인 SQL 인젝션으로 공격자가 백엔드 데이터베이스 작업을 조작할 수 있으므로, 이를 악용하여 서버에 임의 파일을 생성할 수 있습니다. 특정 EmailTrack/cPanel 데이터베이스 및 파일 쓰기 작업이 권한 있는 컨텍스트에서 실행되므로, 공격자가 제어하는 파일 쓰기를 활용하여 root 사용자 권한의 코드 실행을 달성할 수 있습니다. 즉, 저권한 호스팅 계정이 공유 서버의 전체 루트 침해로 전환됩니다.
이 패턴(SQLi → INTO OUTFILE 스타일 임의 파일 쓰기 → 권한 있는 코드 실행)은 전형적인 "SQLi-to-RCE" 권한 상승 체인이며, 수백 또는 수천 개의 무관한 고객 계정이 동일한 물리적/가상 호스트에서 실행되는 공유 호스팅 환경에서 특히 심각합니다. 즉, 서버 어디에든 있는 단일 저권한 메일 활성화 고객 계정만으로도 해당 서버의 모든 테넌트를 침해할 수 있습니다.
cPanel은 **기술 보안 릴리스(TSR)**를 통해 수정 사항을 제공합니다. CVE-2026-67401의 정확한 빌드 번호는 여기의 어떤 숫자에 의존하기 전에 공식 cPanel 보안 권고와 대조하여 확인해야 합니다. 공급업체가 게시한 빌드 번호만이 유일한 권위 있는 소스입니다.
| 트랙 | 상태 |
|---|---|
| cPanel & WHM — 수정 이전의 모든 현재 지원 버전 계층 | 취약 |
| cPanel & WHM — 패치된 빌드(공급업체 TSR 기준) |
조치: 설치된 빌드를 다음 명령으로 확인하십시오:
/usr/local/cpanel/cpanel -V
...그리고 아래 링크된 cPanel 공식 보안 권고 페이지에 나열된 수정 빌드와 비교하십시오. 이 저장소의 스캐너(scripts/cve-2026-67401-ioc-scan.sh)는 이 확인을 자동화합니다. cPanel이 게시하면 패치된 빌드 번호만 입력하면 됩니다.
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# WHM/cPanel 서버 자체에서 root로 실행
sudo ./scripts/cve-2026-67401-ioc-scan.sh
스캐너는 읽기 전용입니다. 구성을 수정하지 않으며, 익스플로잇을 시도하지 않고, 인터넷 액세스가 필요하지 않습니다. 타임스탬프가 포함된 보고서를 /root/cve-2026-67401-ioc-report-<timestamp>.txt에 작성합니다(python3이 있으면 JSON도 작성).
각 검사가 수행하는 작업과 결과 해석 방법은 docs/DETECTION.md를, 패치 및 강화 단계는 docs/REMEDIATION.md를 참조하십시오.
sudo ./scripts/cve-2026-67401-mitigation.sh --status # 현재 EmailTrack 기능 노출 확인
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # WHM 기능 관리자를 통해 팜 전체에서 기능 제한
이것은 근본적인 결함을 수정하지 않습니다. 공식 패치가 적용될 때까지 고객용 기능 목록에서 EmailTrack 기능을 제거하여 노출을 줄이는 것입니다. 자세한 내용과 롤백 단계는 docs/REMEDIATION.md를 참조하십시오.
rpm -Va 스타일 검증으로 cPanel 바이너리 및 Perl/CGI 모듈의 예상치 못한 수정 플래그 지정.root가 소유한 최근 생성 파일 스캔(이 버그의 공개된 영향은 승인되지 않은 임의 파일 생성입니다).INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, 스택 쿼리)를 grep.이는 버그의 공개적으로 공개된 영향(EmailTrack의 SQL 인젝션을 통한 임의 파일 생성, root로의 권한 상승)을 중심으로 구축된 일반 목적 침해 평가 휴리스틱입니다. 탐지 또는 비탐지를 보장하지 않습니다. 깨끗한 스캔은 "명백한 지표 없음"으로 취급하고 호스트가 영향을 받지 않았다는 증거로 취급하지 마십시오.
WHM ≫ Software ≫ Update Preferences 또는 CLI에서 /scripts/upcp).scripts/cve-2026-67401-mitigation.sh를 적용하십시오. WHM 기능 관리자를 통해 EmailTrack 기능을 제한하여 메일 권한 계정이 더 이상 취약한 코드 경로에 도달할 수 없게 합니다.전체 세부 정보: docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # 이 파일
├── LICENSE
├── SECURITY.md # 이 툴킷에 대한 취약점 공개 정책
├── CONTRIBUTING.md # 수정 사항, IOC 및 패치 빌드 업데이트 제출 방법
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # 주요 IOC / 침해 평가 스캐너
│ └── cve-2026-67401-mitigation.sh # 임시 완화: WHM 기능 관리자를 통해 EmailTrack 제한
├── docs/
│ ├── DETECTION.md # 모든 IOC 검사에 대한 자세한 설명
│ ├── REMEDIATION.md # 패치 + 강화 + 침해 대응 단계
│ ├── TIMELINE.md # 공개 타임라인 및 소스 로그
│ └── FAQ.md # 일반적인 질문에 대한 답변
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # 새 IOC/오탐 보고용 템플릿
│ └── workflows/
│ └── shellcheck.yml # 스캐너/완화 스크립트용 CI 린트
└── .gitignore
CVE-2026-67401은 2026년에 공개된 여러 cPanel & WHM 보안 문제 중 하나입니다. cPanel 팜을 강화하는 경우 이 취약점뿐만 아니라 다음 모두에 대해 패치하십시오:
거의 모든 것에서 반복되는 패턴: 저권한, 인증된 cPanel 기능이 권한 경계에서 불충분한 입력 검증을 통해 root 수준 침해로 전환됩니다. 위의 어떤 것에 의해 팜이 피해를 입은 경우, 더 넓은 검토의 일환으로 이 저장소의 IOC 스캐너를 실행하십시오. 한 버그로 침입한 공격자는 일반적으로 해당 특정 CVE보다 오래 지속되는 지속성을 남깁니다.
내 서버가 CVE-2026-67401의 영향을 받나요? cPanel & WHM을 실행 중이고 이 CVE에 대한 공급업체 수정 사항을 아직 적용하지 않았다면 서버를 취약한 것으로 취급하십시오. 익스플로잇에는 메일 활성화 고객 계정(관리자 계정 아님)만 필요하므로, 일반 호스팅 고객이 있는 모든 공유/리셀러 호스팅 서버가 범위에 포함됩니다. 이는 신뢰할 수 없는 "파워 유저"가 있는 서버에만 국한되지 않습니다.
CVE-2026-67401에 대한 공개 익스플로잇이나 Metasploit 모듈이 있나요? 이 저장소가 마지막으로 업데이트된 시점 기준으로는 없습니다. 이 저장소는 제공하지 않으며 제공할 의향도 없습니다.
이메일 추적을 비활성화하면 문제가 완전히 해결되나요?
아니요. EmailTrack 기능을 제한하는 것(scripts/cve-2026-67401-mitigation.sh 참조)은 노출을 줄이는 임시 조치이지 패치가 아닙니다. 근본적인 SQL 인젝션은 cPanel 자체 코드에 있으며, 공급업체 업데이트가 출시되면 설치해야만 수정할 수 있습니다.
내 스캔이 깨끗하게 나왔습니다. 안전한가요? 깨끗한 IOC 스캔은 이 저장소의 휴리스틱이 신호를 찾지 못했다는 의미입니다. 특히 표적화되거나 신중한 공격자에 대해서는 비침해의 증거가 아닙니다. 패치 상태(정확한 버전 비교)는 여기의 어떤 IOC 휴리스틱보다 훨씬 더 신뢰할 수 있습니다. 둘을 결합하십시오.
이 저장소와 일반 익스플로잇-PoC 저장소의 차이점은 무엇인가요? 익스플로잇-PoC 저장소는 취약점을 재현하여 대상에 테스트/발사할 수 있게 합니다. 이 저장소는 의도적으로 그렇게 하지 않습니다. 인젝션 페이로드도, 익스플로잇 체인도 없으며, 대신 방어자에게 버전 확인, 로그/파일 트리아지 및 완화 도구를 제공합니다.
권위 있는 공식 기술 세부 정보는 어디서 얻나요? https://sec.cpanel.net/ — cPanel 자체 보안 권고만이 정확한 취약/패치 빌드 번호, CVSS 벡터 및 전체 기술 근본 원인에 대한 유일한 권위 있는 소스입니다.
더 많은 질문에 대한 답변은 docs/FAQ.md에 있습니다.
| 날짜 | 이벤트 |
|---|---|
| 2026-09-09 | 취약점이 보안 미디어에 의해 공개적으로 보고됨; CVE-2026-67401 할당. 보고 시점에 공개 PoC 또는 확인된 야생 악용 없음. |
| 2026-09-09 | 이 저장소가 cPanel 권고 피드, MITRE 및 NVD에서 업데이트 확인 — 아직 공식 TSR, 패치 빌드 번호 또는 CVSS 벡터 게시되지 않음. |
| TBD | cPanel 공식 TSR / 패치 빌드 게시 |
소스별 전체 타임라인: docs/TIMELINE.md
⚠️ 이 CVE는 마지막 확인 시점에 NVD 공개 데이터베이스에 전체 메타데이터로 아직 나타나지 않았습니다. 이 저장소의 특정 사항에 대해 조치하기 전에 위의 MITRE/NVD 링크에서 현재 권위 있는 상태를 확인하십시오.
이 저장소는 방어 목적으로만 게시됩니다. 소유하거나 테스트할 권한이 있는 인프라에 대한 패치 검증, 침해 평가 및 침해 대응을 위한 것입니다. CVE-2026-67401에 대한 익스플로잇 코드, SQL 인젝션 페이로드 또는 작동하는 개념 증명이 포함되어 있지 않습니다.
컴퓨터 시스템에 대한 무단 액세스는 대부분의 관할권에서 불법입니다(예: 미국 컴퓨터 사기 및 남용법, 영국 컴퓨터 남용법 및 기타 국가의 동등한 법률). 이 저장소의 도구는 소유하거나 명시적으로 평가 권한이 있는 시스템에 대해서만 실행하십시오.
스캐너/완화 스크립트 자체(cPanel이 아닌)에서 버그를 발견했습니까? 예: 오탐, 안전하지 않은 동작 또는 의도하지 않은 시스템 변경을 유발할 수 있는 것. SECURITY.md를 참조하십시오.
수정 사항, 업데이트된 패치 빌드 번호, 추가 IOC 서명 및 오탐 보고를 환영합니다. .github/ISSUE_TEMPLATE/ioc-report.md의 템플릿을 사용하여 이슈를 열거나 풀 리퀘스트를 제출하십시오. 기술적 주장에는 출처를 인용해 주십시오. 전체 지침은 CONTRIBUTING.md를 참조하십시오.
MIT — LICENSE 참조.
| 필드 | 세부 정보 |
|---|
| CVE ID | CVE-2026-67401 |
| 구성 요소 | cPanel & WHM — EmailTrack(이메일 전송 추적) 기능 |
| 취약점 클래스 | SQL 인젝션(CWE-89) → 임의 파일 생성 → root 권한 원격 코드 실행 |
| 공격 벡터 | 네트워크(인증됨) |
| 필요 권한 | 낮음 — 메일 관련 권한이 있는 유효한 cPanel 계정(WHM/root 계정 아님) |
| 사용자 상호 작용 | 없음 |
| 영향 | 전체 서버 침해 — root 권한 코드 실행 |
| 공개 익스플로잇 | 게시 시점 기준 확인된 사례 없음 |
| 공개 PoC | 게시 시점 기준 알려진 사례 없음 |
| 영향받는 제품 | cPanel & WHM(수정 빌드 이전의 모든 현재 지원 버전); 영향을 받는 cPanel 빌드에 계층화된 WP Squared 배포도 영향을 받을 수 있음 |
| 예상 CVSS 범위 | 아직 공식 점수 없음. 프로필(낮은 권한 필요, 사용자 상호 작용 없음, 인증된 네트워크 벡터, 기밀성/무결성/가용성 완전 영향(루트 코드 실행))을 고려할 때, 2026년의 유사한 cPanel SQLi-to-root 버그(예: CVE-2026-58048)는 CVSS 3.1/4.0에서 9.0–9.8(치명적) 범위로 점수가 매겨졌습니다. MITRE/NVD가 실제 벡터 문자열을 게시할 때까지 이를 공식 점수가 아닌 대략적인 분석가 추정치로 취급하십시오. |
| 수정됨 |
| 영향을 받는 cPanel 빌드에서 실행되는 WP Squared 배포 | 잠재적으로 취약 |
| 수명 종료(EOL) cPanel & WHM 브랜치 | 취약할 가능성 높음 / 수정 계획 없음 — 지원되는 주요 버전으로 업그레이드 |
| CVE | 요약 | 상태 |
|---|
| CVE-2026-41940 | CRLF/세션 파일 인젝션을 통한 사전 인증 인증 우회 — 자격 증명 없이 root 수준 WHM 액세스. 2026년 2월경부터 야생에서 활발히 악용됨; 2026년 4월 28일 긴급 패치. | 패치됨 — 공급업체가 나열한 수정 버전 이상의 빌드 확인 |
| CVE-2026-29201 / 29202 / 29203 | 2026년 5월 8~9일에 후속 긴급 TSR에서 함께 패치된 세 가지 취약점. | 패치됨 |
| CVE-2026-58048 | MySQL root로 실행할 수 있는 인증된 SQL 모드/데이터베이스 이름 변경 SQL 인젝션, OS 수준 침해로 확장 가능. | 패치됨(2026년 8월) |
| CVE-2026-4194 / CVE-2026-44212 관련 사고 | 2026년 동안 국가 CERT(예: ASD의 ACSC)가 추적한 cPanel/WHM에 대한 광범위한 활성 악용 캠페인. | 다양함 — 공급업체 권고 확인 |
| CVE-2026-67401 (이 저장소) | EmailTrack의 인증된 SQL 인젝션 → 임의 파일 생성 → root RCE. | 공식 공급업체 패치/권고 대기 중 |
| TBD | 이 저장소의 PATCHED_BUILD 변수 업데이트 |