Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-67401-cPanel-EmailTrack-SQLi — Read-only сканер IOC и набор средств для смягчения последствий SQL-инъекции в cPanel & WHM EmailTrack (CVE-2026-67401). Выполняет определение версии, проверку целостности файлов, разбор журналов и предоставляет рекомендации по усилению защиты для специалистов по безопасности. | Kitploit
Инструменты/GitHubGitHub/jithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli
Безопасность облачной инфраструктурыОборонительные ИнструментыСканеры уязвимостейАудит конфигурацииВеб-безопасностьЦифровая криминалистикаОбучение и ОбразованиеРеагирование на ИнцидентыБезопасность Баз Данных
GitHubjithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli

CVE-2026-67401-cPanel-EmailTrack-SQLi

Read-only сканер IOC и набор средств для смягчения последствий SQL-инъекции в cPanel & WHM EmailTrack (CVE-2026-67401). Выполняет определение версии, проверку целостности файлов, разбор журналов и предоставляет рекомендации по усилению защиты для специалистов по безопасности.

Репозиторий
11 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-67401 — SQL-инъекция в EmailTrack cPanel & WHM → Root RCE

IOC-сканер, набор средств обнаружения и руководство по устранению уязвимости SQL-инъекции в EmailTrack cPanel

CVE Severity Vector Product Status License

Ключевые слова: CVE-2026-67401, cPanel exploit, cPanel SQL injection, WHM vulnerability, EmailTrack SQLi, cPanel root RCE, cPanel IOC scanner, cPanel compromise assessment, WHM security advisory, cPanel patch 2026, cPanel & WHM security update, web hosting vulnerability, cPanel privilege escalation, mail-enabled cPanel account exploit, cPanel arbitrary file creation, shared hosting takeover, cPanel incident response, cPanel forensics script, cPanel hardening guide.


⚠️ Важное уведомление — прочтите перед использованием этого репозитория

На момент последнего обновления этого репозитория CVE-2026-67401 является недавно присвоенным CVE без публично подтверждённого технического описания, без опубликованных примитивов эксплуатации и без известного публичного proof-of-concept. cPanel/WebPros раскрывает полные технические детали своих уязвимостей только после выпуска Technical Security Release (TSR), специально чтобы предотвратить эксплуатацию до установки патча — поэтому авторитетные низкоуровневые детали (точная точка инъекции, точные номера исправленных сборок) могут быть ещё недоступны публично на момент вашего чтения.

Этот репозиторий намеренно НЕ содержит рабочей SQL-инъекционной нагрузки или цепочки эксплойтов. Он сосредоточен на том, что действительно нужно защитникам в нулевой день раскрытия:

  • Определение версии/уровня патча
  • Сканирование индикаторов компрометации (IOC) на основе раскрытого воздействия ошибки (несанкционированное создание файлов, SQL-инъекция через функцию EmailTrack, выполнение кода на уровне root)
  • Триаж журналов и целостности файлов
  • Рекомендации по усилению защиты и смягчению последствий

Как только cPanel опубликует полный бюллетень и номер исправленной сборки, установите PATCHED_BUILD в scripts/cve-2026-67401-ioc-scan.sh (или передайте --patched-build) и повторно запустите сканер по всему парку серверов для получения точного результата статуса патча.


1. Сводка по уязвимости

ПолеДетали
ID CVECVE-2026-67401
КомпонентcPanel & WHM — функция EmailTrack (отслеживание доставки электронной почты)
Класс уязвимостиSQL-инъекция (CWE-89) → Произвольное создание файлов → Удалённое выполнение кода от имени root
Вектор атакиСетевой (аутентифицированный)
Требуемые привилегииНизкие — действующая учётная запись cPanel с привилегиями, связанными с почтой (не учётная запись WHM/root)
Взаимодействие с пользователемОтсутствует
ВоздействиеПолная компрометация сервера — выполнение кода от имени root
Публичная эксплуатацияНе подтверждена на момент публикации
Публичный PoCНе известен на момент публикации
Затронутые продуктыcPanel & WHM (все поддерживаемые версии до исправленных сборок); развёртывания WP Squared поверх затронутых сборок cPanel также могут быть подвержены риску
Вероятный диапазон CVSSОфициальная оценка ещё не присвоена. Учитывая профиль — низкие требуемые привилегии, отсутствие взаимодействия с пользователем, аутентифицированный сетевой вектор и полное воздействие на конфиденциальность/целостность/доступность (выполнение кода от root) — сопоставимые ошибки SQLi-to-root в cPanel в 2026 году (например, CVE-2026-58048) получили оценку в диапазоне 9.0–9.8 (Critical) по CVSS 3.1/4.0. Относитесь к этому как к приблизительной аналитической оценке, а не официальному баллу, пока MITRE/NVD не опубликуют реальную строку вектора.

Предлагаемые темы GitHub для этого репозитория

cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security

Описание простым языком

CVE-2026-67401 — это SQL-инъекция в функциональности EmailTrack cPanel & WHM — подсистеме, которая регистрирует и сообщает о доставке исходящей/входящей электронной почты. Согласно сводке бюллетеня вендора, опубликованной исследователями безопасности, аутентифицированный владелец учётной записи cPanel, имеющий привилегии, связанные с почтой (т.е. любой обычный клиент хостинга с включённой почтой — не администратор), может предоставить специально сформированные данные, которые небезопасно конкатенируются в SQL-запрос, выполняемый бэкендом EmailTrack.

Поскольку возникающая SQL-инъекция позволяет атакующему манипулировать операциями бэкенд-базы данных, её можно использовать для создания произвольных файлов на сервере. Поскольку некоторые операции записи файлов базы данных/cPanel выполняются в привилегированном контексте, управляемая атакующим запись файла может быть использована для достижения выполнения кода от имени пользователя root — превращая низкопривилегированную учётную запись хостинга в полную компрометацию root на общем сервере.

Этот шаблон (SQLi → произвольная запись файла в стиле INTO OUTFILE → привилегированное выполнение кода) является классической цепочкой эскалации «SQLi-to-RCE» и особенно серьёзен в средах общего хостинга, где сотни или тысячи несвязанных клиентских учётных записей работают на одном физическом/виртуальном хосте — то есть одной низкопривилегированной учётной записи клиента с включённой почтой где-либо на сервере достаточно для компрометации всех арендаторов этого сервера.

Почему это важно

  • cPanel & WHM обеспечивает работу очень большой доли веб-хостинговой индустрии — оценки, обычно цитируемые исследователями, указывают на миллионы серверов / десятки миллионов доменов.
  • Ошибка требует только низкопривилегированную учётную запись cPanel с включённой почтой — такую, которая продаётся обычным клиентам на общем/реселлерском хостинге, а не учётную запись WHM или root. Это резко снижает порог эксплуатации на мультитенантных хостах (злонамеренный «клиент», скомпрометированная низкоценная клиентская учётная запись и т.д.).
  • Конечное состояние — root на сервере, что означает риск для каждого другого арендатора, каждой базы данных, каждого почтового ящика и доверительной границы плоскости управления хостинг-провайдера.
  • Компрометации общего хостинга такого типа исторически использовались для массового развёртывания веб-шеллов, подготовки программ-вымогателей, кражи учётных данных и дальнейшего перемещения в инфраструктуру хостинг-провайдера.

2. Затронутые версии и статус патча

cPanel выпускает исправления через Technical Security Releases (TSR). Точные номера сборок для CVE-2026-67401 следует сверять с официальным бюллетенем безопасности cPanel, прежде чем полагаться на любые цифры здесь — номера сборок, опубликованные вендором, являются единственным авторитетным источником.

ТрекСтатус
cPanel & WHM — все поддерживаемые уровни версий до исправленияУязвимы
cPanel & WHM — исправленные сборки (согласно TSR вендора)Исправлено
Развёртывания WP Squared на затронутой сборке cPanelПотенциально уязвимы
Ветки cPanel & WHM с завершённым жизненным циклом (EOL)Вероятно уязвимы / исправление не планируется — обновитесь до поддерживаемой основной версии

Действие: Проверьте установленную сборку с помощью:

root@kitploit:~
/usr/local/cpanel/cpanel -V

...и сравните её с исправленной сборкой, указанной на странице официальных бюллетеней безопасности cPanel (ссылка ниже). Сканер этого репозитория (scripts/cve-2026-67401-ioc-scan.sh) автоматизирует эту проверку — просто укажите номер исправленной сборки, как только cPanel опубликует его.


3. Быстрый старт — запуск IOC-сканера

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh

# Запуск от root на самом сервере WHM/cPanel
sudo ./scripts/cve-2026-67401-ioc-scan.sh

Сканер только для чтения — он не изменяет конфигурацию, не пытается проводить эксплуатацию и не требует доступа в интернет. Он записывает отчёт с меткой времени в /root/cve-2026-67401-ioc-report-<timestamp>.txt (и в JSON, если доступен python3).

См. docs/DETECTION.md для объяснения каждой проверки и интерпретации результатов, а docs/REMEDIATION.md — для шагов по установке патча и усилению защиты.

Временное смягчение (если установка патча должна подождать)

root@kitploit:~
sudo ./scripts/cve-2026-67401-mitigation.sh --status   # просмотр текущей доступности функции EmailTrack
sudo ./scripts/cve-2026-67401-mitigation.sh --apply     # ограничение функции по всему парку через WHM Feature Manager

Это не исправляет основную ошибку — это снижает доступность, удаляя функцию EmailTrack из клиентских списков функций до применения официального патча. См. docs/REMEDIATION.md для деталей и шагов отката.


4. Что проверяет сканер

  1. Определение версии/уровня патча — установленная сборка cPanel & WHM по сравнению с известными уязвимыми/исправленными диапазонами (настраивается).
  2. Целостность RPM/пакетов cPanel — проверка в стиле rpm -Va для выявления неожиданных изменений в бинарниках cPanel и модулях Perl/CGI.
  3. Подозрительные недавно созданные файлы, принадлежащие root — сканирование общих путей, доступных для записи веб/почтой, на предмет недавно созданных файлов, принадлежащих root (раскрытое воздействие этой ошибки — несанкционированное создание произвольных файлов).
  4. Триаж журналов MySQL/MariaDB — если включён общий/медленный журнал запросов, выполняется поиск классических маркеров SQLi и записи файлов (INTO OUTFILE, INTO DUMPFILE, UNION SELECT, LOAD_FILE, составные запросы) вблизи таблиц/запросов, связанных с EmailTrack.
  5. Триаж журналов cPanel/Exim/Apache — выявление необычных шаблонов запросов к конечным точкам, связанным с отслеживанием почты, и неожиданных всплесков 5xx/500, которые могут коррелировать с попытками инъекций.
  6. Неожиданные привилегированные процессы / cron / изменения SUID — общий обзор «произошла ли недавно эскалация до root», полезный для любой ошибки класса SQLi→RCE, а не только этой.
  7. Новые/неожиданные учётные записи WHM и cPanel, а также учётные записи с неожиданными почтовыми привилегиями.

Это эвристики оценки компрометации общего назначения, построенные вокруг публично раскрытого воздействия ошибки (создание произвольных файлов через SQL-инъекцию в EmailTrack с эскалацией до root). Они не гарантируют обнаружение или необнаружение — относитесь к чистому сканированию как к «очевидных индикаторов не найдено», а не как к доказательству того, что хост не затронут.


5. Приоритетный порядок устранения

  1. Немедленно установите патч. Обновите cPanel & WHM до исправленной сборки, указанной в официальном бюллетене (WHM ≫ Software ≫ Update Preferences или /scripts/upcp из CLI).
  2. Если вы не можете установить патч немедленно: ограничьте, какие учётные записи имеют привилегии, связанные с почтой, и рассмотрите возможность блокировки портов управления WHM/cPanel (2082/2083/2086/2087) межсетевым экраном от ненадёжных сетей.
  3. Проведите аудит всех учётных записей с включённой почтой на затронутых хостах — эта ошибка эксплуатируется любой учётной записью с почтовыми привилегиями, поэтому относитесь к каждому клиенту хостинга как к потенциальному (даже невольному/скомпрометированному) вектору атаки до установки патча.
  4. Запустите IOC-сканер из этого репозитория на каждом хосте, где работала уязвимая сборка, даже после установки патча, чтобы исключить компрометацию до патча.
  5. Примените временное смягчение (scripts/cve-2026-67401-mitigation.sh) на любом хосте, который не может быть пропатчен в тот же день — оно ограничивает функцию EmailTrack через WHM Feature Manager, чтобы учётные записи с почтовыми привилегиями больше не могли достичь уязвимого пути кода.
  6. Смените учётные данные и переустановите систему, если найдены IOC — цепочки SQLi-to-root обычно сопровождаются сохранением доступа (веб-шеллы, бэкдоры в cron, ключи SSH, новые учётные записи WHM). Один только патч не удаляет существующий бэкдор.

Полные детали: docs/REMEDIATION.md


6. Структура репозитория

root@kitploit:~
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md                          # Этот файл
├── LICENSE
├── SECURITY.md                        # Политика раскрытия уязвимостей для ЭТОГО набора средств
├── CONTRIBUTING.md                    # Как отправлять исправления, IOC и обновления исправленных сборок
├── CHANGELOG.md
├── scripts/
│   ├── cve-2026-67401-ioc-scan.sh         # Основной сканер IOC / оценки компрометации
│   └── cve-2026-67401-mitigation.sh       # Временное смягчение: ограничение EmailTrack через WHM Feature Manager
├── docs/
│   ├── DETECTION.md                   # Подробное объяснение каждой проверки IOC
│   ├── REMEDIATION.md                 # Шаги по установке патча + усилению защиты + реагированию на инциденты
│   ├── TIMELINE.md                    # Хронология раскрытия и журнал источников
│   └── FAQ.md                         # Часто задаваемые вопросы с ответами
├── .github/
│   ├── ISSUE_TEMPLATE/
│   │   └── ioc-report.md              # Шаблон для сообщения о новых IOC/ложных срабатываниях
│   └── workflows/
│       └── shellcheck.yml             # CI-линтер для скриптов сканера/смягчения
└── .gitignore

7. Связанные уязвимости cPanel & WHM (2026)

CVE-2026-67401 — одна из нескольких проблем безопасности cPanel & WHM, раскрытых в 2026 году. Если вы усиливаете защиту парка cPanel, установите патчи против всех этих уязвимостей, а не только этой:

CVEСводкаСтатус
CVE-2026-41940Обход аутентификации без предварительной авторизации через CRLF/инъекцию файла сессии — доступ уровня root к WHM без учётных данных. Активно эксплуатируется в дикой природе с ~февраля 2026; экстренный патч 28 апреля 2026.Исправлено — проверьте сборку ≥ указанных вендором исправленных версий
CVE-2026-29201 / 29202 / 29203Три уязвимости, исправленные вместе 8–9 мая 2026 в последующем экстренном TSR.Исправлено
CVE-2026-58048Аутентифицированная SQL-инъекция в SQL-режиме/переименовании базы данных, позволяющая выполнение от имени MySQL root с потенциальным расширением до компрометации уровня ОС.Исправлено (август 2026)
CVE-2026-4194 / инциденты, смежные с CVE-2026-44212Более широкие кампании активной эксплуатации против cPanel/WHM, отслеживаемые национальными CERT (например, ASD's ACSC) в течение 2026 года.Различается — проверьте бюллетень вендора
CVE-2026-67401 (этот репозиторий)Аутентифицированная SQL-инъекция в EmailTrack → создание произвольных файлов → root RCE.Ожидание официального патча/бюллетеня вендора

Повторяющийся шаблон почти во всех этих случаях: низкопривилегированная, аутентифицированная функция cPanel превращается в компрометацию уровня root из-за недостаточной санитизации ввода на границе привилегий. Если ваш парк был затронут любой из вышеперечисленных уязвимостей, запустите IOC-сканер из этого репозитория в рамках более широкого обзора — атакующие, проникшие через одну ошибку, обычно оставляют механизмы сохранения доступа, которые переживают конкретный CVE, через который они вошли.


8. Часто задаваемые вопросы

Затронут ли мой сервер CVE-2026-67401? Если вы используете cPanel & WHM и ещё не применили исправление вендора для этого CVE, считайте свой сервер уязвимым. Поскольку для эксплуатации требуется только учётная запись клиента с включённой почтой (не учётная запись администратора), каждый сервер общего/реселлерского хостинга с обычными клиентами хостинга находится в зоне риска — это не ограничивается серверами с ненадёжными «продвинутыми пользователями».

Существует ли публичный эксплойт или модуль Metasploit для CVE-2026-67401? Нет, по состоянию на последнее обновление этого репозитория. Этот репозиторий не предоставляет его и не будет.

Полностью ли решает проблему отключение отслеживания электронной почты? Нет. Ограничение функции EmailTrack (см. scripts/cve-2026-67401-mitigation.sh) — это временная мера, снижающая доступность, а не патч. Базовая SQL-инъекция находится в собственном коде cPanel и может быть исправлена только установкой обновления вендора после его выпуска.

Моё сканирование вернулось чистым — я в безопасности? Чистое IOC-сканирование означает, что эвристики в этом репозитории не обнаружили сигнала — это не доказательство отсутствия компрометации, особенно против целевого или осторожного атакующего. Статус патча (точное сравнение версий) гораздо надёжнее любой IOC-эвристики здесь. Комбинируйте оба подхода.

В чём разница между этим репозиторием и обычным репозиторием эксплойт-PoC? Репозитории эксплойт-PoC воспроизводят уязвимость, чтобы её можно было протестировать/применить к цели. Этот репозиторий намеренно этого не делает — никаких инъекционных нагрузок, никакой цепочки эксплуатации — и вместо этого предоставляет защитникам инструменты проверки версий, триажа журналов/файлов и смягчения последствий.

Где взять авторитетные, официальные технические детали? https://sec.cpanel.net/ — собственные бюллетени безопасности cPanel являются единственным авторитетным источником точных номеров уязвимых/исправленных сборок, вектора CVSS и полной технической первопричины.

Больше ответов в docs/FAQ.md.


9. Хронология

ДатаСобытие
2026-09-09Уязвимость публично сообщена отраслевыми СМИ; присвоен CVE-2026-67401. На момент сообщения нет публичного PoC или подтверждённой эксплуатации в дикой природе.
2026-09-09Этот репозиторий проверил ленту бюллетеней cPanel, MITRE и NVD на предмет обновления — официальный TSR, номер исправленной сборки или вектор CVSS ещё не опубликованы.
TBDПубликация официального TSR / исправленной сборки cPanel
TBDОбновление переменной PATCHED_BUILD в этом репозитории

Полная постатейная хронология: docs/TIMELINE.md


10. Ссылки

  • Официальные бюллетени безопасности cPanel: https://sec.cpanel.net/
  • Документация cPanel & WHM: https://docs.cpanel.net/
  • Документация cPanel & WHM Update Preferences: https://docs.cpanel.net/whm/software/update-preferences/
  • WHM API 1 cPanel — функции Feature Manager (используются скриптом смягчения): https://api.docs.cpanel.net/whm/apis/
  • Запись CVE в MITRE (проверьте текущий статус): https://www.cve.org/CVERecord?id=CVE-2026-67401
  • Запись в NVD (проверьте текущий статус): https://nvd.nist.gov/vuln/detail/CVE-2026-67401
  • Daily CyberSecurity, «CVE-2026-67401: cPanel Flaw Grants Full Control of the Server» — https://securityonline.info/cve-2026-67401-cpanel-sql-injection-flaw/
  • Каталог известных эксплуатируемых уязвимостей CISA (проверьте, добавлен ли этот CVE позже): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Данные сканирования/наблюдений Shadowserver Foundation (полезны для оценки активности в дикой природе, когда станут доступны): https://www.shadowserver.org/

⚠️ Этот CVE ещё не появился в публичной базе NVD с полными метаданными на момент последней проверки — проверьте ссылки MITRE/NVD выше для получения текущего авторитетного статуса, прежде чем действовать на основе любых конкретных данных в этом репозитории.


11. Отказ от ответственности и правовая информация

Этот репозиторий опубликован исключительно в защитных целях — проверка патчей, оценка компрометации и реагирование на инциденты на инфраструктуре, которой вы владеете или на тестирование которой уполномочены. Он содержит никакого эксплойт-кода, никаких SQL-инъекционных нагрузок и никакого рабочего proof-of-concept для CVE-2026-67401.

Несанкционированный доступ к компьютерным системам незаконен в большинстве юрисдикций (например, U.S. Computer Fraud and Abuse Act, UK Computer Misuse Act и эквивалентные законы в других странах). Запускайте инструменты из этого репозитория только против систем, которыми вы владеете или на оценку которых явно уполномочены.

12. Политика безопасности для этого репозитория

Нашли ошибку в самих скриптах сканера/смягчения (не в cPanel) — например, что-то, что может вызвать ложные отрицательные результаты, небезопасное поведение или непреднамеренные изменения системы? См. SECURITY.md.

13. Участие в разработке

Исправления, обновлённые номера исправленных сборок, дополнительные сигнатуры IOC и сообщения о ложных срабатываниях приветствуются — откройте issue, используя шаблон в .github/ISSUE_TEMPLATE/ioc-report.md, или отправьте pull request. Пожалуйста, указывайте источники для любых технических утверждений. См. CONTRIBUTING.md для полных правил.

Лицензия

MIT — см. LICENSE.

Скачать инструмент