Read-only сканер IOC и набор средств для смягчения последствий SQL-инъекции в cPanel & WHM EmailTrack (CVE-2026-67401). Выполняет определение версии, проверку целостности файлов, разбор журналов и предоставляет рекомендации по усилению защиты для специалистов по безопасности.
IOC-сканер, набор средств обнаружения и руководство по устранению уязвимости SQL-инъекции в EmailTrack cPanel
Ключевые слова: CVE-2026-67401, cPanel exploit, cPanel SQL injection, WHM vulnerability, EmailTrack SQLi, cPanel root RCE, cPanel IOC scanner, cPanel compromise assessment, WHM security advisory, cPanel patch 2026, cPanel & WHM security update, web hosting vulnerability, cPanel privilege escalation, mail-enabled cPanel account exploit, cPanel arbitrary file creation, shared hosting takeover, cPanel incident response, cPanel forensics script, cPanel hardening guide.
На момент последнего обновления этого репозитория CVE-2026-67401 является недавно присвоенным CVE без публично подтверждённого технического описания, без опубликованных примитивов эксплуатации и без известного публичного proof-of-concept. cPanel/WebPros раскрывает полные технические детали своих уязвимостей только после выпуска Technical Security Release (TSR), специально чтобы предотвратить эксплуатацию до установки патча — поэтому авторитетные низкоуровневые детали (точная точка инъекции, точные номера исправленных сборок) могут быть ещё недоступны публично на момент вашего чтения.
Этот репозиторий намеренно НЕ содержит рабочей SQL-инъекционной нагрузки или цепочки эксплойтов. Он сосредоточен на том, что действительно нужно защитникам в нулевой день раскрытия:
Как только cPanel опубликует полный бюллетень и номер исправленной сборки, установите PATCHED_BUILD в scripts/cve-2026-67401-ioc-scan.sh (или передайте --patched-build) и повторно запустите сканер по всему парку серверов для получения точного результата статуса патча.
| Поле | Детали |
|---|---|
| ID CVE | CVE-2026-67401 |
| Компонент | cPanel & WHM — функция EmailTrack (отслеживание доставки электронной почты) |
| Класс уязвимости | SQL-инъекция (CWE-89) → Произвольное создание файлов → Удалённое выполнение кода от имени root |
| Вектор атаки | Сетевой (аутентифицированный) |
| Требуемые привилегии | Низкие — действующая учётная запись cPanel с привилегиями, связанными с почтой (не учётная запись WHM/root) |
| Взаимодействие с пользователем | Отсутствует |
| Воздействие | Полная компрометация сервера — выполнение кода от имени root |
| Публичная эксплуатация | Не подтверждена на момент публикации |
| Публичный PoC | Не известен на момент публикации |
| Затронутые продукты | cPanel & WHM (все поддерживаемые версии до исправленных сборок); развёртывания WP Squared поверх затронутых сборок cPanel также могут быть подвержены риску |
| Вероятный диапазон CVSS | Официальная оценка ещё не присвоена. Учитывая профиль — низкие требуемые привилегии, отсутствие взаимодействия с пользователем, аутентифицированный сетевой вектор и полное воздействие на конфиденциальность/целостность/доступность (выполнение кода от root) — сопоставимые ошибки SQLi-to-root в cPanel в 2026 году (например, CVE-2026-58048) получили оценку в диапазоне 9.0–9.8 (Critical) по CVSS 3.1/4.0. Относитесь к этому как к приблизительной аналитической оценке, а не официальному баллу, пока MITRE/NVD не опубликуют реальную строку вектора. |
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 — это SQL-инъекция в функциональности EmailTrack cPanel & WHM — подсистеме, которая регистрирует и сообщает о доставке исходящей/входящей электронной почты. Согласно сводке бюллетеня вендора, опубликованной исследователями безопасности, аутентифицированный владелец учётной записи cPanel, имеющий привилегии, связанные с почтой (т.е. любой обычный клиент хостинга с включённой почтой — не администратор), может предоставить специально сформированные данные, которые небезопасно конкатенируются в SQL-запрос, выполняемый бэкендом EmailTrack.
Поскольку возникающая SQL-инъекция позволяет атакующему манипулировать операциями бэкенд-базы данных, её можно использовать для создания произвольных файлов на сервере. Поскольку некоторые операции записи файлов базы данных/cPanel выполняются в привилегированном контексте, управляемая атакующим запись файла может быть использована для достижения выполнения кода от имени пользователя root — превращая низкопривилегированную учётную запись хостинга в полную компрометацию root на общем сервере.
Этот шаблон (SQLi → произвольная запись файла в стиле INTO OUTFILE → привилегированное выполнение кода) является классической цепочкой эскалации «SQLi-to-RCE» и особенно серьёзен в средах общего хостинга, где сотни или тысячи несвязанных клиентских учётных записей работают на одном физическом/виртуальном хосте — то есть одной низкопривилегированной учётной записи клиента с включённой почтой где-либо на сервере достаточно для компрометации всех арендаторов этого сервера.
cPanel выпускает исправления через Technical Security Releases (TSR). Точные номера сборок для CVE-2026-67401 следует сверять с официальным бюллетенем безопасности cPanel, прежде чем полагаться на любые цифры здесь — номера сборок, опубликованные вендором, являются единственным авторитетным источником.
| Трек | Статус |
|---|---|
| cPanel & WHM — все поддерживаемые уровни версий до исправления | Уязвимы |
| cPanel & WHM — исправленные сборки (согласно TSR вендора) | Исправлено |
| Развёртывания WP Squared на затронутой сборке cPanel | Потенциально уязвимы |
| Ветки cPanel & WHM с завершённым жизненным циклом (EOL) | Вероятно уязвимы / исправление не планируется — обновитесь до поддерживаемой основной версии |
Действие: Проверьте установленную сборку с помощью:
/usr/local/cpanel/cpanel -V
...и сравните её с исправленной сборкой, указанной на странице официальных бюллетеней безопасности cPanel (ссылка ниже). Сканер этого репозитория (scripts/cve-2026-67401-ioc-scan.sh) автоматизирует эту проверку — просто укажите номер исправленной сборки, как только cPanel опубликует его.
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# Запуск от root на самом сервере WHM/cPanel
sudo ./scripts/cve-2026-67401-ioc-scan.sh
Сканер только для чтения — он не изменяет конфигурацию, не пытается проводить эксплуатацию и не требует доступа в интернет. Он записывает отчёт с меткой времени в /root/cve-2026-67401-ioc-report-<timestamp>.txt (и в JSON, если доступен python3).
См. docs/DETECTION.md для объяснения каждой проверки и интерпретации результатов, а docs/REMEDIATION.md — для шагов по установке патча и усилению защиты.
sudo ./scripts/cve-2026-67401-mitigation.sh --status # просмотр текущей доступности функции EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # ограничение функции по всему парку через WHM Feature Manager
Это не исправляет основную ошибку — это снижает доступность, удаляя функцию EmailTrack из клиентских списков функций до применения официального патча. См. docs/REMEDIATION.md для деталей и шагов отката.
rpm -Va для выявления неожиданных изменений в бинарниках cPanel и модулях Perl/CGI.root (раскрытое воздействие этой ошибки — несанкционированное создание произвольных файлов).INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, составные запросы) вблизи таблиц/запросов, связанных с EmailTrack.Это эвристики оценки компрометации общего назначения, построенные вокруг публично раскрытого воздействия ошибки (создание произвольных файлов через SQL-инъекцию в EmailTrack с эскалацией до root). Они не гарантируют обнаружение или необнаружение — относитесь к чистому сканированию как к «очевидных индикаторов не найдено», а не как к доказательству того, что хост не затронут.
WHM ≫ Software ≫ Update Preferences или /scripts/upcp из CLI).scripts/cve-2026-67401-mitigation.sh) на любом хосте, который не может быть пропатчен в тот же день — оно ограничивает функцию EmailTrack через WHM Feature Manager, чтобы учётные записи с почтовыми привилегиями больше не могли достичь уязвимого пути кода.Полные детали: docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # Этот файл
├── LICENSE
├── SECURITY.md # Политика раскрытия уязвимостей для ЭТОГО набора средств
├── CONTRIBUTING.md # Как отправлять исправления, IOC и обновления исправленных сборок
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # Основной сканер IOC / оценки компрометации
│ └── cve-2026-67401-mitigation.sh # Временное смягчение: ограничение EmailTrack через WHM Feature Manager
├── docs/
│ ├── DETECTION.md # Подробное объяснение каждой проверки IOC
│ ├── REMEDIATION.md # Шаги по установке патча + усилению защиты + реагированию на инциденты
│ ├── TIMELINE.md # Хронология раскрытия и журнал источников
│ └── FAQ.md # Часто задаваемые вопросы с ответами
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # Шаблон для сообщения о новых IOC/ложных срабатываниях
│ └── workflows/
│ └── shellcheck.yml # CI-линтер для скриптов сканера/смягчения
└── .gitignore
CVE-2026-67401 — одна из нескольких проблем безопасности cPanel & WHM, раскрытых в 2026 году. Если вы усиливаете защиту парка cPanel, установите патчи против всех этих уязвимостей, а не только этой:
| CVE | Сводка | Статус |
|---|---|---|
| CVE-2026-41940 | Обход аутентификации без предварительной авторизации через CRLF/инъекцию файла сессии — доступ уровня root к WHM без учётных данных. Активно эксплуатируется в дикой природе с ~февраля 2026; экстренный патч 28 апреля 2026. | Исправлено — проверьте сборку ≥ указанных вендором исправленных версий |
| CVE-2026-29201 / 29202 / 29203 | Три уязвимости, исправленные вместе 8–9 мая 2026 в последующем экстренном TSR. | Исправлено |
| CVE-2026-58048 | Аутентифицированная SQL-инъекция в SQL-режиме/переименовании базы данных, позволяющая выполнение от имени MySQL root с потенциальным расширением до компрометации уровня ОС. | Исправлено (август 2026) |
| CVE-2026-4194 / инциденты, смежные с CVE-2026-44212 | Более широкие кампании активной эксплуатации против cPanel/WHM, отслеживаемые национальными CERT (например, ASD's ACSC) в течение 2026 года. | Различается — проверьте бюллетень вендора |
| CVE-2026-67401 (этот репозиторий) | Аутентифицированная SQL-инъекция в EmailTrack → создание произвольных файлов → root RCE. | Ожидание официального патча/бюллетеня вендора |
Повторяющийся шаблон почти во всех этих случаях: низкопривилегированная, аутентифицированная функция cPanel превращается в компрометацию уровня root из-за недостаточной санитизации ввода на границе привилегий. Если ваш парк был затронут любой из вышеперечисленных уязвимостей, запустите IOC-сканер из этого репозитория в рамках более широкого обзора — атакующие, проникшие через одну ошибку, обычно оставляют механизмы сохранения доступа, которые переживают конкретный CVE, через который они вошли.
Затронут ли мой сервер CVE-2026-67401? Если вы используете cPanel & WHM и ещё не применили исправление вендора для этого CVE, считайте свой сервер уязвимым. Поскольку для эксплуатации требуется только учётная запись клиента с включённой почтой (не учётная запись администратора), каждый сервер общего/реселлерского хостинга с обычными клиентами хостинга находится в зоне риска — это не ограничивается серверами с ненадёжными «продвинутыми пользователями».
Существует ли публичный эксплойт или модуль Metasploit для CVE-2026-67401? Нет, по состоянию на последнее обновление этого репозитория. Этот репозиторий не предоставляет его и не будет.
Полностью ли решает проблему отключение отслеживания электронной почты?
Нет. Ограничение функции EmailTrack (см. scripts/cve-2026-67401-mitigation.sh) — это временная мера, снижающая доступность, а не патч. Базовая SQL-инъекция находится в собственном коде cPanel и может быть исправлена только установкой обновления вендора после его выпуска.
Моё сканирование вернулось чистым — я в безопасности? Чистое IOC-сканирование означает, что эвристики в этом репозитории не обнаружили сигнала — это не доказательство отсутствия компрометации, особенно против целевого или осторожного атакующего. Статус патча (точное сравнение версий) гораздо надёжнее любой IOC-эвристики здесь. Комбинируйте оба подхода.
В чём разница между этим репозиторием и обычным репозиторием эксплойт-PoC? Репозитории эксплойт-PoC воспроизводят уязвимость, чтобы её можно было протестировать/применить к цели. Этот репозиторий намеренно этого не делает — никаких инъекционных нагрузок, никакой цепочки эксплуатации — и вместо этого предоставляет защитникам инструменты проверки версий, триажа журналов/файлов и смягчения последствий.
Где взять авторитетные, официальные технические детали? https://sec.cpanel.net/ — собственные бюллетени безопасности cPanel являются единственным авторитетным источником точных номеров уязвимых/исправленных сборок, вектора CVSS и полной технической первопричины.
Больше ответов в docs/FAQ.md.
| Дата | Событие |
|---|---|
| 2026-09-09 | Уязвимость публично сообщена отраслевыми СМИ; присвоен CVE-2026-67401. На момент сообщения нет публичного PoC или подтверждённой эксплуатации в дикой природе. |
| 2026-09-09 | Этот репозиторий проверил ленту бюллетеней cPanel, MITRE и NVD на предмет обновления — официальный TSR, номер исправленной сборки или вектор CVSS ещё не опубликованы. |
| TBD | Публикация официального TSR / исправленной сборки cPanel |
| TBD | Обновление переменной PATCHED_BUILD в этом репозитории |
Полная постатейная хронология: docs/TIMELINE.md
⚠️ Этот CVE ещё не появился в публичной базе NVD с полными метаданными на момент последней проверки — проверьте ссылки MITRE/NVD выше для получения текущего авторитетного статуса, прежде чем действовать на основе любых конкретных данных в этом репозитории.
Этот репозиторий опубликован исключительно в защитных целях — проверка патчей, оценка компрометации и реагирование на инциденты на инфраструктуре, которой вы владеете или на тестирование которой уполномочены. Он содержит никакого эксплойт-кода, никаких SQL-инъекционных нагрузок и никакого рабочего proof-of-concept для CVE-2026-67401.
Несанкционированный доступ к компьютерным системам незаконен в большинстве юрисдикций (например, U.S. Computer Fraud and Abuse Act, UK Computer Misuse Act и эквивалентные законы в других странах). Запускайте инструменты из этого репозитория только против систем, которыми вы владеете или на оценку которых явно уполномочены.
Нашли ошибку в самих скриптах сканера/смягчения (не в cPanel) — например, что-то, что может вызвать ложные отрицательные результаты, небезопасное поведение или непреднамеренные изменения системы? См. SECURITY.md.
Исправления, обновлённые номера исправленных сборок, дополнительные сигнатуры IOC и сообщения о ложных срабатываниях приветствуются — откройте issue, используя шаблон в .github/ISSUE_TEMPLATE/ioc-report.md, или отправьте pull request. Пожалуйста, указывайте источники для любых технических утверждений. См. CONTRIBUTING.md для полных правил.
MIT — см. LICENSE.