Scanner de IOC somente leitura e kit de mitigação para injeção SQL no EmailTrack do cPanel & WHM (CVE-2026-67401). Realiza fingerprinting de versão, verificações de integridade de arquivos, triagem de logs e fornece orientações de endurecimento para defensores.
Scanner de IOC, Kit de Detecção e Guia de Remediação para a Vulnerabilidade de SQL Injection no EmailTrack do cPanel
Palavras-chave: CVE-2026-67401, exploit cPanel, SQL injection cPanel, vulnerabilidade WHM, EmailTrack SQLi, root RCE cPanel, scanner IOC cPanel, avaliação de comprometimento cPanel, advisory de segurança WHM, patch cPanel 2026, atualização de segurança cPanel & WHM, vulnerabilidade de hospedagem web, escalonamento de privilégios cPanel, exploit de conta cPanel com e-mail habilitado, criação arbitrária de arquivos cPanel, takeover de hospedagem compartilhada, resposta a incidentes cPanel, script de forense cPanel, guia de hardening cPanel.
Na última atualização deste repositório, CVE-2026-67401 é um CVE recém-atribuído sem write-up técnico publicamente confirmado, sem primitivas de exploração publicadas e sem proof-of-concept público conhecido. A cPanel/WebPros divulga detalhes técnicos completos de suas vulnerabilidades apenas após o lançamento de um Technical Security Release (TSR), especificamente para evitar exploração pré-patch — portanto, detalhes técnicos autoritativos de baixo nível (ponto exato de injeção, números exatos de builds corrigidos) podem ainda não estar publicamente disponíveis no momento em que você está lendo isto.
Este repositório intencionalmente NÃO contém um payload funcional de SQL injection ou cadeia de exploit. Ele se concentra no que os defensores realmente precisam no dia zero de uma divulgação:
Assim que a cPanel publicar o advisory completo e um número de build corrigido, defina PATCHED_BUILD em scripts/cve-2026-67401-ioc-scan.sh (ou passe --patched-build) e execute novamente o scanner em toda a sua frota para obter um resultado preciso do status do patch.
| Campo | Detalhe |
|---|---|
| ID CVE | CVE-2026-67401 |
| Componente | cPanel & WHM — recurso EmailTrack (rastreamento de entrega de e-mail) |
| Classe de Vulnerabilidade | SQL Injection (CWE-89) → Criação Arbitrária de Arquivos → Execução Remota de Código como root |
| Vetor de Ataque | Rede (autenticado) |
| Privilégios Necessários | Baixo — uma conta cPanel válida com privilégios relacionados a e-mail (não uma conta WHM/root) |
| Interação do Usuário | Nenhuma |
| Impacto | Comprometimento total do servidor — execução de código como root |
| Exploração Pública | Nenhuma confirmada até a publicação |
| PoC Público | Nenhum conhecido até a publicação |
| Produtos Afetados | cPanel & WHM (todas as versões atualmente suportadas anteriores aos builds corrigidos); implantações WP Squared sobre builds cPanel afetados também podem ser impactadas |
| Faixa provável de CVSS | Ainda não pontuado oficialmente. Dado o perfil — privilégios baixos necessários, sem interação do usuário, vetor de rede autenticado e impacto completo de confidencialidade/integridade/disponibilidade (execução de código como root) — bugs comparáveis de SQLi-para-root do cPanel em 2026 (ex.: CVE-2026-58048) pontuaram na faixa 9.0–9.8 (Crítico) sob CVSS 3.1/4.0. Trate isto como uma estimativa aproximada de analista, não uma pontuação oficial, até que MITRE/NVD publiquem a string vetorial real. |
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 é uma vulnerabilidade de SQL injection na funcionalidade EmailTrack do cPanel & WHM — o subsistema que registra e reporta a entrega de e-mails de saída/entrada. De acordo com o resumo do advisory do fornecedor relatado por pesquisadores de segurança, um titular de conta cPanel autenticado que possui privilégios relacionados a e-mail (ou seja, qualquer cliente comum de hospedagem com e-mail habilitado — não um administrador) pode fornecer entrada manipulada que é concatenada de forma insegura em uma consulta SQL executada pelo backend do EmailTrack.
Como a SQL injection resultante permite que o atacante manipule operações do banco de dados backend, ela pode ser abusada para criar arquivos arbitrários no servidor. Como certas operações de escrita de arquivos/banco de dados do EmailTrack/cPanel são executadas em um contexto privilegiado, a escrita de arquivo controlada pelo atacante pode ser aproveitada para alcançar execução de código como o usuário root — transformando uma conta de hospedagem de baixo privilégio em um comprometimento total de root do servidor compartilhado.
Este padrão (SQLi → escrita arbitrária de arquivos estilo INTO OUTFILE → execução de código privilegiada) é uma cadeia clássica de escalonamento "SQLi-para-RCE" e é especialmente grave em ambientes de hospedagem compartilhada, onde centenas ou milhares de contas de clientes não relacionados rodam no mesmo host físico/virtual — o que significa que uma única conta de cliente de baixo privilégio com e-mail habilitado em qualquer lugar da máquina é suficiente para comprometer todos os tenants daquele servidor.
A cPanel distribui correções através de Technical Security Releases (TSRs). Números exatos de builds para CVE-2026-67401 devem ser confirmados contra o advisory oficial de segurança da cPanel antes de confiar em qualquer número aqui — números de builds publicados pelo fornecedor são a única fonte autoritativa.
| Track | Status |
|---|---|
| cPanel & WHM — todos os níveis de versão atualmente suportados anteriores à correção | Vulnerável |
| cPanel & WHM — builds corrigidos (conforme TSR do fornecedor) | Corrigido |
| Implantações WP Squared rodando um build cPanel afetado | Potencialmente vulnerável |
| Ramos cPanel & WHM em fim de vida (EOL) | Provavelmente vulnerável / sem correção planejada — atualize para uma versão principal suportada |
Ação: Verifique seu build instalado com:
/usr/local/cpanel/cpanel -V
...e compare-o com o build corrigido listado na página de advisories oficiais de segurança da cPanel (link abaixo). O scanner deste repositório (scripts/cve-2026-67401-ioc-scan.sh) automatiza esta verificação — basta preencher o número do build corrigido assim que a cPanel o publicar.
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# Execute como root no próprio servidor WHM/cPanel
sudo ./scripts/cve-2026-67401-ioc-scan.sh
O scanner é somente leitura — ele não modifica configuração, não tenta exploração e não requer acesso à internet. Ele grava um relatório com timestamp em /root/cve-2026-67401-ioc-report-<timestamp>.txt (e JSON se python3 estiver disponível).
Consulte docs/DETECTION.md para saber o que cada verificação faz e como interpretar os resultados, e docs/REMEDIATION.md para etapas de correção e hardening.
sudo ./scripts/cve-2026-67401-mitigation.sh --status # veja a exposição atual do recurso EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # restrinja o recurso em toda a frota via WHM Feature Manager
Isto não corrige a falha subjacente — reduz a exposição removendo o recurso EmailTrack das listas de recursos voltadas ao cliente até que o patch oficial possa ser aplicado. Consulte docs/REMEDIATION.md para detalhes e etapas de reversão.
rpm -Va para sinalizar modificações inesperadas em binários do cPanel e módulos Perl/CGI.root (o impacto divulgado deste bug é criação arbitrária não autorizada de arquivos).INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, consultas empilhadas) em proximidade com tabelas/consultas relacionadas ao EmailTrack.Estas são heurísticas de avaliação de comprometimento de propósito geral construídas em torno do impacto divulgado publicamente do bug (criação arbitrária de arquivos via SQL injection no EmailTrack, escalando para root). Elas não são uma garantia de detecção ou não-detecção — trate uma varredura limpa como "nenhum indicador óbvio encontrado", não como prova de que o host não está afetado.
WHM ≫ Software ≫ Update Preferences ou /scripts/upcp pela CLI).scripts/cve-2026-67401-mitigation.sh) em qualquer host que não possa ser corrigido no mesmo dia — ela restringe o recurso EmailTrack via WHM Feature Manager para que contas com privilégios de e-mail não possam mais alcançar o caminho de código vulnerável.Detalhes completos: docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # Este arquivo
├── LICENSE
├── SECURITY.md # Política de divulgação de vulnerabilidades para ESTE kit de ferramentas
├── CONTRIBUTING.md # Como enviar correções, IOCs e atualizações de builds corrigidos
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # Scanner principal de IOC / avaliação de comprometimento
│ └── cve-2026-67401-mitigation.sh # Mitigação provisória: restringe EmailTrack via WHM Feature Manager
├── docs/
│ ├── DETECTION.md # Explicação detalhada de cada verificação de IOC
│ ├── REMEDIATION.md # Etapas de patch + hardening + resposta a incidentes
│ ├── TIMELINE.md # Linha do tempo de divulgação e registro de fontes
│ └── FAQ.md # Perguntas comuns, respondidas
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # Modelo para relatar novos IOCs/falsos positivos
│ └── workflows/
│ └── shellcheck.yml # Lint de CI para os scripts de scanner/mitigação
└── .gitignore
CVE-2026-67401 é uma das várias questões de segurança do cPanel & WHM divulgadas em 2026. Se você está fazendo hardening de uma frota cPanel, aplique patch contra todas estas, não apenas esta:
| CVE | Resumo | Status |
|---|---|---|
| CVE-2026-41940 | Bypass de autenticação pré-auth via injeção de CRLF/arquivo de sessão — acesso WHM em nível de root sem credenciais. Explorado ativamente na natureza desde ~fev 2026; patch de emergência em 28 de abril de 2026. | Corrigido — verifique build ≥ versões corrigidas listadas pelo fornecedor |
| CVE-2026-29201 / 29202 / 29203 | Três vulnerabilidades corrigidas juntas em 8–9 de maio de 2026 em um TSR de emergência de acompanhamento. | Corrigido |
| CVE-2026-58048 | SQL injection autenticada em modo SQL/renomeação de banco de dados permitindo execução como root do MySQL, potencialmente estendendo-se a comprometimento em nível de SO. | Corrigido (agosto 2026) |
| CVE-2026-4194 / incidentes adjacentes ao CVE-2026-44212 | Campanhas mais amplas de exploração ativa contra cPanel/WHM rastreadas por CERTs nacionais (ex.: ACSC da ASD) durante 2026. | Varia — verifique advisory do fornecedor |
| CVE-2026-67401 (este repositório) | SQL injection autenticada no EmailTrack → criação arbitrária de arquivos → RCE como root. | Aguardando patch/advisory oficial do fornecedor |
Um padrão recorrente em quase todas estas: um recurso cPanel autenticado de baixo privilégio se transforma em comprometimento em nível de root através de sanitização insuficiente de entrada em um limite de privilégio. Se sua frota foi atingida por qualquer uma das acima, execute o scanner de IOC deste repositório como parte de uma revisão mais ampla — atacantes que entraram por um bug comumente deixam persistência que sobrevive ao CVE específico que os deixou entrar.
Meu servidor é afetado pelo CVE-2026-67401? Se você executa cPanel & WHM e ainda não aplicou a correção do fornecedor para este CVE, trate seu servidor como vulnerável. Como a exploração requer apenas uma conta de cliente com e-mail habilitado (não uma conta de administrador), toda máquina de hospedagem compartilhada/revenda com clientes comuns de hospedagem está no escopo — isto não se limita a servidores com "usuários avançados" não confiáveis.
Existe um exploit público ou módulo Metasploit para CVE-2026-67401? Não, até a última atualização deste repositório. Este repositório não fornece um e não fornecerá.
Desabilitar o rastreamento de e-mail corrige totalmente o problema?
Não. Restringir o recurso EmailTrack (veja scripts/cve-2026-67401-mitigation.sh) é uma medida provisória que reduz a exposição, não um patch. A SQL injection subjacente vive no próprio código da cPanel e só pode ser corrigida instalando a atualização do fornecedor quando lançada.
Minha varredura veio limpa — estou seguro? Uma varredura de IOC limpa significa que as heurísticas deste repositório não encontraram sinal — não é prova de não-comprometimento, especialmente contra um atacante direcionado ou cuidadoso. O status do patch (uma comparação exata de versão) é muito mais confiável do que qualquer heurística de IOC aqui. Combine ambos.
Qual é a diferença entre este repositório e um repositório normal de exploit-PoC? Repositórios de exploit-PoC reproduzem a vulnerabilidade para que possa ser testada/disparada contra um alvo. Este repositório deliberadamente não faz isso — sem payloads de injeção, sem cadeia de exploração — e em vez disso dá aos defensores ferramentas de verificação de versão, triagem de logs/arquivos e mitigação.
Onde obtenho os detalhes técnicos oficiais autoritativos? https://sec.cpanel.net/ — os advisories de segurança da própria cPanel são a única fonte autoritativa para os números exatos de builds vulneráveis/corrigidos, o vetor CVSS e a causa raiz técnica completa.
Mais perguntas respondidas em docs/FAQ.md.
| Data | Evento |
|---|---|
| 2026-09-09 | Vulnerabilidade reportada publicamente pela mídia de segurança; CVE-2026-67401 atribuído. Sem PoC público ou exploração confirmada na natureza no momento do relato. |
| 2026-09-09 | Este repositório verificou o feed de advisories da cPanel, MITRE e NVD para uma atualização — nenhum TSR oficial, número de build corrigido ou vetor CVSS publicado ainda. |
| A definir | Publicação do TSR oficial / build corrigido da cPanel |
| A definir | Variável PATCHED_BUILD deste repositório atualizada |
Linha do tempo completa fonte por fonte: docs/TIMELINE.md
⚠️ Este CVE ainda não havia aparecido no banco de dados público da NVD com metadados completos na última verificação — verifique os links MITRE/NVD acima para o status autoritativo atual antes de agir com base em qualquer detalhe específico deste repositório.
Este repositório é publicado apenas para fins defensivos — verificação de patch, avaliação de comprometimento e resposta a incidentes em infraestrutura que você possui ou está autorizado a testar. Ele contém nenhum código de exploit, nenhum payload de SQL injection e nenhum proof-of-concept funcional para CVE-2026-67401.
Acesso não autorizado a sistemas de computador é ilegal na maioria das jurisdições (ex.: U.S. Computer Fraud and Abuse Act, UK Computer Misuse Act e leis equivalentes em outros lugares). Execute apenas as ferramentas deste repositório contra sistemas que você possui ou está explicitamente autorizado a avaliar.
Encontrou um bug nos próprios scripts de scanner/mitigação (não na cPanel) — ex.: algo que possa causar falsos negativos, comportamento inseguro ou mudanças não intencionais no sistema? Consulte SECURITY.md.
Correções, números atualizados de builds corrigidos, assinaturas adicionais de IOC e relatos de falsos positivos são bem-vindos — abra uma issue usando o modelo em .github/ISSUE_TEMPLATE/ioc-report.md ou envie um pull request. Por favor, cite fontes para quaisquer alegações técnicas. Consulte CONTRIBUTING.md para as diretrizes completas.
MIT — consulte LICENSE.