Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-67401-cPanel-EmailTrack-SQLi — Scanner de IOC somente leitura e kit de mitigação para injeção SQL no EmailTrack do cPanel & WHM (CVE-2026-67401). Realiza fingerprinting de versão, verificações de integridade de arquivos, triagem de logs e fornece orientações de endurecimento para defensores. | Kitploit
Ferramentas/GitHubGitHub/jithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli
Segurança de Infraestrutura em NuvemFerramentas DefensivasScanners de VulnerabilidadesAuditoria de ConfiguraçãoSegurança WebForensia DigitalAprendizado e EducaçãoResposta a IncidentesSegurança de Banco de Dados
GitHubjithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli

CVE-2026-67401-cPanel-EmailTrack-SQLi

Scanner de IOC somente leitura e kit de mitigação para injeção SQL no EmailTrack do cPanel & WHM (CVE-2026-67401). Realiza fingerprinting de versão, verificações de integridade de arquivos, triagem de logs e fornece orientações de endurecimento para defensores.

Ver Repositório
1há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-67401 — cPanel & WHM EmailTrack SQL Injection → Root RCE

Scanner de IOC, Kit de Detecção e Guia de Remediação para a Vulnerabilidade de SQL Injection no EmailTrack do cPanel

CVE Severity Vector Product Status License

Palavras-chave: CVE-2026-67401, exploit cPanel, SQL injection cPanel, vulnerabilidade WHM, EmailTrack SQLi, root RCE cPanel, scanner IOC cPanel, avaliação de comprometimento cPanel, advisory de segurança WHM, patch cPanel 2026, atualização de segurança cPanel & WHM, vulnerabilidade de hospedagem web, escalonamento de privilégios cPanel, exploit de conta cPanel com e-mail habilitado, criação arbitrária de arquivos cPanel, takeover de hospedagem compartilhada, resposta a incidentes cPanel, script de forense cPanel, guia de hardening cPanel.


⚠️ Aviso Importante — Leia Antes de Usar Este Repositório

Na última atualização deste repositório, CVE-2026-67401 é um CVE recém-atribuído sem write-up técnico publicamente confirmado, sem primitivas de exploração publicadas e sem proof-of-concept público conhecido. A cPanel/WebPros divulga detalhes técnicos completos de suas vulnerabilidades apenas após o lançamento de um Technical Security Release (TSR), especificamente para evitar exploração pré-patch — portanto, detalhes técnicos autoritativos de baixo nível (ponto exato de injeção, números exatos de builds corrigidos) podem ainda não estar publicamente disponíveis no momento em que você está lendo isto.

Este repositório intencionalmente NÃO contém um payload funcional de SQL injection ou cadeia de exploit. Ele se concentra no que os defensores realmente precisam no dia zero de uma divulgação:

  • Fingerprinting de versão/nível de patch
  • Varredura de Indicadores de Comprometimento (IOC) baseada no impacto divulgado do bug (criação não autorizada de arquivos, SQL injection através do recurso EmailTrack, execução de código em nível de root)
  • Triagem de logs e integridade de arquivos
  • Orientação de hardening e mitigação

Assim que a cPanel publicar o advisory completo e um número de build corrigido, defina PATCHED_BUILD em scripts/cve-2026-67401-ioc-scan.sh (ou passe --patched-build) e execute novamente o scanner em toda a sua frota para obter um resultado preciso do status do patch.


1. Resumo da Vulnerabilidade

CampoDetalhe
ID CVECVE-2026-67401
ComponentecPanel & WHM — recurso EmailTrack (rastreamento de entrega de e-mail)
Classe de VulnerabilidadeSQL Injection (CWE-89) → Criação Arbitrária de Arquivos → Execução Remota de Código como root
Vetor de AtaqueRede (autenticado)
Privilégios NecessáriosBaixo — uma conta cPanel válida com privilégios relacionados a e-mail (não uma conta WHM/root)
Interação do UsuárioNenhuma
ImpactoComprometimento total do servidor — execução de código como root
Exploração PúblicaNenhuma confirmada até a publicação
PoC PúblicoNenhum conhecido até a publicação
Produtos AfetadoscPanel & WHM (todas as versões atualmente suportadas anteriores aos builds corrigidos); implantações WP Squared sobre builds cPanel afetados também podem ser impactadas
Faixa provável de CVSSAinda não pontuado oficialmente. Dado o perfil — privilégios baixos necessários, sem interação do usuário, vetor de rede autenticado e impacto completo de confidencialidade/integridade/disponibilidade (execução de código como root) — bugs comparáveis de SQLi-para-root do cPanel em 2026 (ex.: CVE-2026-58048) pontuaram na faixa 9.0–9.8 (Crítico) sob CVSS 3.1/4.0. Trate isto como uma estimativa aproximada de analista, não uma pontuação oficial, até que MITRE/NVD publiquem a string vetorial real.

Tópicos GitHub Sugeridos para Este Repositório

cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security

Descrição em Linguagem Simples

CVE-2026-67401 é uma vulnerabilidade de SQL injection na funcionalidade EmailTrack do cPanel & WHM — o subsistema que registra e reporta a entrega de e-mails de saída/entrada. De acordo com o resumo do advisory do fornecedor relatado por pesquisadores de segurança, um titular de conta cPanel autenticado que possui privilégios relacionados a e-mail (ou seja, qualquer cliente comum de hospedagem com e-mail habilitado — não um administrador) pode fornecer entrada manipulada que é concatenada de forma insegura em uma consulta SQL executada pelo backend do EmailTrack.

Como a SQL injection resultante permite que o atacante manipule operações do banco de dados backend, ela pode ser abusada para criar arquivos arbitrários no servidor. Como certas operações de escrita de arquivos/banco de dados do EmailTrack/cPanel são executadas em um contexto privilegiado, a escrita de arquivo controlada pelo atacante pode ser aproveitada para alcançar execução de código como o usuário root — transformando uma conta de hospedagem de baixo privilégio em um comprometimento total de root do servidor compartilhado.

Este padrão (SQLi → escrita arbitrária de arquivos estilo INTO OUTFILE → execução de código privilegiada) é uma cadeia clássica de escalonamento "SQLi-para-RCE" e é especialmente grave em ambientes de hospedagem compartilhada, onde centenas ou milhares de contas de clientes não relacionados rodam no mesmo host físico/virtual — o que significa que uma única conta de cliente de baixo privilégio com e-mail habilitado em qualquer lugar da máquina é suficiente para comprometer todos os tenants daquele servidor.

Por Que Isso Importa

  • O cPanel & WHM alimenta uma parcela muito grande da indústria de hospedagem web — estimativas comumente citadas por pesquisadores colocam o uso em milhões de servidores / dezenas de milhões de domínios.
  • O bug requer apenas uma conta cPanel de baixo privilégio com e-mail habilitado — o tipo vendido a clientes comuns em hospedagem compartilhada/revenda — não uma conta WHM ou root. Isso reduz drasticamente a barreira para exploração em hosts multi-tenant ("cliente" malicioso, conta de cliente de baixo valor comprometida, etc.).
  • O estado final é root na máquina, o que significa que todos os outros tenants, todos os bancos de dados, todas as caixas de e-mail e o limite de confiança do plano de controle do provedor de hospedagem estão em risco.
  • Comprometimentos de hospedagem compartilhada deste tipo têm sido historicamente usados para implantação em massa de web shells, preparação de ransomware, roubo de credenciais e pivoteamento adicional para a infraestrutura do provedor de hospedagem.

2. Versões Afetadas e Status do Patch

A cPanel distribui correções através de Technical Security Releases (TSRs). Números exatos de builds para CVE-2026-67401 devem ser confirmados contra o advisory oficial de segurança da cPanel antes de confiar em qualquer número aqui — números de builds publicados pelo fornecedor são a única fonte autoritativa.

TrackStatus
cPanel & WHM — todos os níveis de versão atualmente suportados anteriores à correçãoVulnerável
cPanel & WHM — builds corrigidos (conforme TSR do fornecedor)Corrigido
Implantações WP Squared rodando um build cPanel afetadoPotencialmente vulnerável
Ramos cPanel & WHM em fim de vida (EOL)Provavelmente vulnerável / sem correção planejada — atualize para uma versão principal suportada

Ação: Verifique seu build instalado com:

root@kitploit:~
/usr/local/cpanel/cpanel -V

...e compare-o com o build corrigido listado na página de advisories oficiais de segurança da cPanel (link abaixo). O scanner deste repositório (scripts/cve-2026-67401-ioc-scan.sh) automatiza esta verificação — basta preencher o número do build corrigido assim que a cPanel o publicar.


3. Início Rápido — Execute o Scanner de IOC

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh

# Execute como root no próprio servidor WHM/cPanel
sudo ./scripts/cve-2026-67401-ioc-scan.sh

O scanner é somente leitura — ele não modifica configuração, não tenta exploração e não requer acesso à internet. Ele grava um relatório com timestamp em /root/cve-2026-67401-ioc-report-<timestamp>.txt (e JSON se python3 estiver disponível).

Consulte docs/DETECTION.md para saber o que cada verificação faz e como interpretar os resultados, e docs/REMEDIATION.md para etapas de correção e hardening.

Mitigação provisória (se a correção precisar esperar)

root@kitploit:~
sudo ./scripts/cve-2026-67401-mitigation.sh --status   # veja a exposição atual do recurso EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply     # restrinja o recurso em toda a frota via WHM Feature Manager

Isto não corrige a falha subjacente — reduz a exposição removendo o recurso EmailTrack das listas de recursos voltadas ao cliente até que o patch oficial possa ser aplicado. Consulte docs/REMEDIATION.md para detalhes e etapas de reversão.


4. O Que o Scanner Verifica

  1. Fingerprinting de versão/nível de patch — build instalado do cPanel & WHM vs. faixas conhecidas como vulneráveis/corrigidas (configurável).
  2. Integridade de RPM/pacotes do cPanel — verificação estilo rpm -Va para sinalizar modificações inesperadas em binários do cPanel e módulos Perl/CGI.
  3. Arquivos suspeitos recém-criados de propriedade de root — verifica caminhos comuns graváveis por web/e-mail para arquivos criados recentemente de propriedade de root (o impacto divulgado deste bug é criação arbitrária não autorizada de arquivos).
  4. Triagem de logs MySQL/MariaDB — se o log geral/consultas lentas estiver habilitado, busca marcadores clássicos de SQLi e escrita de arquivos (INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, consultas empilhadas) em proximidade com tabelas/consultas relacionadas ao EmailTrack.
  5. Triagem de logs cPanel/Exim/Apache — sinaliza padrões incomuns de requisições a endpoints relacionados ao rastreamento de e-mail e picos inesperados de 5xx/500 que podem correlacionar com tentativas de injeção.
  6. Processos privilegiados inesperados / cron / mudanças de SUID — uma varredura genérica de "algo escalou para root recentemente", útil para qualquer bug de classe SQLi→RCE, não apenas este.
  7. Contas WHM & cPanel novas/inesperadas e contas com privilégios de e-mail inesperados.

Estas são heurísticas de avaliação de comprometimento de propósito geral construídas em torno do impacto divulgado publicamente do bug (criação arbitrária de arquivos via SQL injection no EmailTrack, escalando para root). Elas não são uma garantia de detecção ou não-detecção — trate uma varredura limpa como "nenhum indicador óbvio encontrado", não como prova de que o host não está afetado.


5. Ordem de Prioridade de Remediação

  1. Corrija imediatamente. Atualize o cPanel & WHM para o build corrigido referenciado no advisory oficial (WHM ≫ Software ≫ Update Preferences ou /scripts/upcp pela CLI).
  2. Se você não puder corrigir imediatamente: restrinja quais contas têm privilégios relacionados a e-mail e considere colocar firewalls nas portas de gerenciamento WHM/cPanel (2082/2083/2086/2087) contra redes não confiáveis.
  3. Audite todas as contas com e-mail habilitado em hosts afetados — este bug é explorável por qualquer conta com privilégios de e-mail, então trate cada cliente de hospedagem como um vetor de atacante potencial (mesmo não intencional/comprometido) até a correção.
  4. Execute o scanner de IOC deste repositório em cada host que estava rodando um build vulnerável, mesmo após a correção, para descartar comprometimento pré-patch.
  5. Aplique a mitigação provisória (scripts/cve-2026-67401-mitigation.sh) em qualquer host que não possa ser corrigido no mesmo dia — ela restringe o recurso EmailTrack via WHM Feature Manager para que contas com privilégios de e-mail não possam mais alcançar o caminho de código vulnerável.
  6. Rode credenciais e reimage se IOCs forem encontrados — cadeias SQLi-para-root são comumente seguidas por persistência (web shells, backdoors em cron, chaves SSH, novas contas WHM). Um patch sozinho não remove um backdoor existente.

Detalhes completos: docs/REMEDIATION.md


6. Estrutura do Repositório

root@kitploit:~
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md                          # Este arquivo
├── LICENSE
├── SECURITY.md                        # Política de divulgação de vulnerabilidades para ESTE kit de ferramentas
├── CONTRIBUTING.md                    # Como enviar correções, IOCs e atualizações de builds corrigidos
├── CHANGELOG.md
├── scripts/
│   ├── cve-2026-67401-ioc-scan.sh         # Scanner principal de IOC / avaliação de comprometimento
│   └── cve-2026-67401-mitigation.sh       # Mitigação provisória: restringe EmailTrack via WHM Feature Manager
├── docs/
│   ├── DETECTION.md                   # Explicação detalhada de cada verificação de IOC
│   ├── REMEDIATION.md                 # Etapas de patch + hardening + resposta a incidentes
│   ├── TIMELINE.md                    # Linha do tempo de divulgação e registro de fontes
│   └── FAQ.md                         # Perguntas comuns, respondidas
├── .github/
│   ├── ISSUE_TEMPLATE/
│   │   └── ioc-report.md              # Modelo para relatar novos IOCs/falsos positivos
│   └── workflows/
│       └── shellcheck.yml             # Lint de CI para os scripts de scanner/mitigação
└── .gitignore

7. Vulnerabilidades Relacionadas do cPanel & WHM (2026)

CVE-2026-67401 é uma das várias questões de segurança do cPanel & WHM divulgadas em 2026. Se você está fazendo hardening de uma frota cPanel, aplique patch contra todas estas, não apenas esta:

CVEResumoStatus
CVE-2026-41940Bypass de autenticação pré-auth via injeção de CRLF/arquivo de sessão — acesso WHM em nível de root sem credenciais. Explorado ativamente na natureza desde ~fev 2026; patch de emergência em 28 de abril de 2026.Corrigido — verifique build ≥ versões corrigidas listadas pelo fornecedor
CVE-2026-29201 / 29202 / 29203Três vulnerabilidades corrigidas juntas em 8–9 de maio de 2026 em um TSR de emergência de acompanhamento.Corrigido
CVE-2026-58048SQL injection autenticada em modo SQL/renomeação de banco de dados permitindo execução como root do MySQL, potencialmente estendendo-se a comprometimento em nível de SO.Corrigido (agosto 2026)
CVE-2026-4194 / incidentes adjacentes ao CVE-2026-44212Campanhas mais amplas de exploração ativa contra cPanel/WHM rastreadas por CERTs nacionais (ex.: ACSC da ASD) durante 2026.Varia — verifique advisory do fornecedor
CVE-2026-67401 (este repositório)SQL injection autenticada no EmailTrack → criação arbitrária de arquivos → RCE como root.Aguardando patch/advisory oficial do fornecedor

Um padrão recorrente em quase todas estas: um recurso cPanel autenticado de baixo privilégio se transforma em comprometimento em nível de root através de sanitização insuficiente de entrada em um limite de privilégio. Se sua frota foi atingida por qualquer uma das acima, execute o scanner de IOC deste repositório como parte de uma revisão mais ampla — atacantes que entraram por um bug comumente deixam persistência que sobrevive ao CVE específico que os deixou entrar.


8. Perguntas Frequentes

Meu servidor é afetado pelo CVE-2026-67401? Se você executa cPanel & WHM e ainda não aplicou a correção do fornecedor para este CVE, trate seu servidor como vulnerável. Como a exploração requer apenas uma conta de cliente com e-mail habilitado (não uma conta de administrador), toda máquina de hospedagem compartilhada/revenda com clientes comuns de hospedagem está no escopo — isto não se limita a servidores com "usuários avançados" não confiáveis.

Existe um exploit público ou módulo Metasploit para CVE-2026-67401? Não, até a última atualização deste repositório. Este repositório não fornece um e não fornecerá.

Desabilitar o rastreamento de e-mail corrige totalmente o problema? Não. Restringir o recurso EmailTrack (veja scripts/cve-2026-67401-mitigation.sh) é uma medida provisória que reduz a exposição, não um patch. A SQL injection subjacente vive no próprio código da cPanel e só pode ser corrigida instalando a atualização do fornecedor quando lançada.

Minha varredura veio limpa — estou seguro? Uma varredura de IOC limpa significa que as heurísticas deste repositório não encontraram sinal — não é prova de não-comprometimento, especialmente contra um atacante direcionado ou cuidadoso. O status do patch (uma comparação exata de versão) é muito mais confiável do que qualquer heurística de IOC aqui. Combine ambos.

Qual é a diferença entre este repositório e um repositório normal de exploit-PoC? Repositórios de exploit-PoC reproduzem a vulnerabilidade para que possa ser testada/disparada contra um alvo. Este repositório deliberadamente não faz isso — sem payloads de injeção, sem cadeia de exploração — e em vez disso dá aos defensores ferramentas de verificação de versão, triagem de logs/arquivos e mitigação.

Onde obtenho os detalhes técnicos oficiais autoritativos? https://sec.cpanel.net/ — os advisories de segurança da própria cPanel são a única fonte autoritativa para os números exatos de builds vulneráveis/corrigidos, o vetor CVSS e a causa raiz técnica completa.

Mais perguntas respondidas em docs/FAQ.md.


9. Linha do Tempo

DataEvento
2026-09-09Vulnerabilidade reportada publicamente pela mídia de segurança; CVE-2026-67401 atribuído. Sem PoC público ou exploração confirmada na natureza no momento do relato.
2026-09-09Este repositório verificou o feed de advisories da cPanel, MITRE e NVD para uma atualização — nenhum TSR oficial, número de build corrigido ou vetor CVSS publicado ainda.
A definirPublicação do TSR oficial / build corrigido da cPanel
A definirVariável PATCHED_BUILD deste repositório atualizada

Linha do tempo completa fonte por fonte: docs/TIMELINE.md


10. Referências

  • Advisories oficiais de segurança da cPanel: https://sec.cpanel.net/
  • Documentação do cPanel & WHM: https://docs.cpanel.net/
  • Documentação de Update Preferences do cPanel & WHM: https://docs.cpanel.net/whm/software/update-preferences/
  • API WHM 1 do cPanel — funções do Feature Manager (usadas pelo script de mitigação): https://api.docs.cpanel.net/whm/apis/
  • Registro CVE da MITRE (verifique o status atual): https://www.cve.org/CVERecord?id=CVE-2026-67401
  • Registro NVD (verifique o status atual): https://nvd.nist.gov/vuln/detail/CVE-2026-67401
  • Daily CyberSecurity, "CVE-2026-67401: cPanel Flaw Grants Full Control of the Server" — https://securityonline.info/cve-2026-67401-cpanel-sql-injection-flaw/
  • Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA (verifique se este CVE é adicionado posteriormente): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Dados de varredura/avistamentos da Shadowserver Foundation (úteis para avaliar atividade na natureza quando disponíveis): https://www.shadowserver.org/

⚠️ Este CVE ainda não havia aparecido no banco de dados público da NVD com metadados completos na última verificação — verifique os links MITRE/NVD acima para o status autoritativo atual antes de agir com base em qualquer detalhe específico deste repositório.


11. Aviso Legal e Jurídico

Este repositório é publicado apenas para fins defensivos — verificação de patch, avaliação de comprometimento e resposta a incidentes em infraestrutura que você possui ou está autorizado a testar. Ele contém nenhum código de exploit, nenhum payload de SQL injection e nenhum proof-of-concept funcional para CVE-2026-67401.

Acesso não autorizado a sistemas de computador é ilegal na maioria das jurisdições (ex.: U.S. Computer Fraud and Abuse Act, UK Computer Misuse Act e leis equivalentes em outros lugares). Execute apenas as ferramentas deste repositório contra sistemas que você possui ou está explicitamente autorizado a avaliar.

12. Política de Segurança para Este Repositório

Encontrou um bug nos próprios scripts de scanner/mitigação (não na cPanel) — ex.: algo que possa causar falsos negativos, comportamento inseguro ou mudanças não intencionais no sistema? Consulte SECURITY.md.

13. Contribuindo

Correções, números atualizados de builds corrigidos, assinaturas adicionais de IOC e relatos de falsos positivos são bem-vindos — abra uma issue usando o modelo em .github/ISSUE_TEMPLATE/ioc-report.md ou envie um pull request. Por favor, cite fontes para quaisquer alegações técnicas. Consulte CONTRIBUTING.md para as diretrizes completas.

Licença

MIT — consulte LICENSE.

Baixar ferramenta