只读 IOC 扫描器与缓解工具包,用于 cPanel 与 WHM EmailTrack SQL 注入(CVE-2026-67401)。执行版本指纹识别、文件完整性检查、日志分类,并为防御者提供加固指导。
针对 cPanel EmailTrack SQL 注入漏洞的 IOC 扫描器、检测工具包与修复指南
关键词: CVE-2026-67401、cPanel 漏洞利用、cPanel SQL 注入、WHM 漏洞、EmailTrack SQLi、cPanel root RCE、cPanel IOC 扫描器、cPanel 失陷评估、WHM 安全公告、cPanel 2026 补丁、cPanel 与 WHM 安全更新、虚拟主机漏洞、cPanel 权限提升、启用邮件的 cPanel 账户漏洞利用、cPanel 任意文件创建、共享主机接管、cPanel 事件响应、cPanel 取证脚本、cPanel 加固指南。
截至本仓库最后一次更新,CVE-2026-67401 是一个新分配的 CVE,尚无公开确认的技术分析文章、未发布任何可利用原语,也没有已知的公开概念验证(PoC)。cPanel/WebPros 仅在技术安全版本(TSR)发布之后才披露其漏洞的完整技术细节,其目的正是防止补丁发布前的漏洞利用——因此,权威的低层细节(精确注入点、精确的已修复构建版本号)在您阅读本文时可能尚未公开。
本仓库有意不包含任何可用的 SQL 注入载荷或漏洞利用链。 它专注于防御者在漏洞披露当天真正需要的内容:
一旦 cPanel 发布完整公告和已修复的构建版本号,请在 scripts/cve-2026-67401-ioc-scan.sh 中设置 PATCHED_BUILD(或传入 --patched-build),并在您的服务器群中重新运行扫描器以获得准确的补丁状态结果。
cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security
CVE-2026-67401 是 cPanel 与 WHM EmailTrack 功能中的一个 SQL 注入漏洞——该子系统负责记录和报告出站/入站邮件投递情况。根据安全研究人员报告的厂商公告摘要,具有邮件相关权限的已认证 cPanel 账户持有人(即任何启用了邮件的普通虚拟主机客户——而非管理员)可以提供被不安全地拼接进 EmailTrack 后端执行的 SQL 查询中的特制输入。
由于由此产生的 SQL 注入允许攻击者操纵后端数据库操作,因此可被滥用来在服务器上创建任意文件。由于某些 EmailTrack/cPanel 数据库和文件写入操作在特权上下文中运行,攻击者控制的文件写入可被利用来实现以 root 用户身份执行代码——将低权限的虚拟主机账户转变为对共享服务器的完全 root 失陷。
这种模式(SQLi → INTO OUTFILE 式任意文件写入 → 特权代码执行)是经典的"SQLi-to-RCE"提权链,在共享虚拟主机环境中尤为严重,因为成百上千个互不相关的客户账户运行在同一台物理/虚拟主机上——这意味着该服务器上任何一个低权限、启用邮件的客户账户都足以让服务器上的每个租户失陷。
cPanel 通过技术安全版本(TSR)发布修复。CVE-2026-67401 的确切构建版本号应在依赖本文中的任何数字之前,对照官方 cPanel 安全公告进行确认——厂商发布的构建版本号是唯一权威来源。
| 版本轨道 | 状态 |
|---|---|
| cPanel 与 WHM — 修复之前所有当前受支持的版本层级 | 存在漏洞 |
| cPanel 与 WHM — 已修复构建版本(根据厂商 TSR) | 已修复 |
操作: 使用以下命令检查您安装的构建版本:
/usr/local/cpanel/cpanel -V
...并将其与 cPanel 官方安全公告页面(链接见下文)上列出的已修复构建版本进行比较。本仓库的扫描器(scripts/cve-2026-67401-ioc-scan.sh)可自动执行此检查——只需在 cPanel 发布后填入已修复的构建版本号即可。
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# 在 WHM/cPanel 服务器本身上以 root 身份运行
sudo ./scripts/cve-2026-67401-ioc-scan.sh
该扫描器是只读的——它不会修改配置、不会尝试漏洞利用、也不需要互联网访问。它会将带时间戳的报告写入 /root/cve-2026-67401-ioc-report-<timestamp>.txt(如果 python3 可用,还会写入 JSON)。
有关每项检查的作用以及如何解读结果,请参阅 docs/DETECTION.md;有关修补和加固步骤,请参阅 docs/REMEDIATION.md。
sudo ./scripts/cve-2026-67401-mitigation.sh --status # 查看当前 EmailTrack 功能暴露情况
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # 通过 WHM 功能管理器在全网范围内限制该功能
这并不能修复底层缺陷——它通过将 EmailTrack 功能从面向客户的功能列表中移除来减少暴露面,直到可以应用官方补丁。有关详细信息和回滚步骤,请参阅 docs/REMEDIATION.md。
rpm -Va 的验证,用于标记 cPanel 二进制文件和 Perl/CGI 模块的意外修改。root 所有的文件(该漏洞已披露的影响是未授权任意文件创建)。INTO OUTFILE、INTO DUMPFILE、UNION SELECT、LOAD_FILE、堆叠查询)。这些是围绕该漏洞公开披露的影响(通过 EmailTrack 中的 SQL 注入创建任意文件,并升级到 root)构建的通用失陷评估启发式规则。它们不保证能检测到或检测不到——请将干净的扫描结果视为"未发现明显指标",而非主机未受影响的证明。
WHM ≫ Software ≫ Update Preferences 或从 CLI 运行 /scripts/upcp)。scripts/cve-2026-67401-mitigation.sh)——它通过 WHM 功能管理器限制 EmailTrack 功能,使具有邮件权限的账户无法再触达易受攻击的代码路径。完整详情:docs/REMEDIATION.md
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # 本文件
├── LICENSE
├── SECURITY.md # 本工具包的漏洞披露政策
├── CONTRIBUTING.md # 如何提交更正、IOC 和已修复构建版本更新
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # 主 IOC / 失陷评估扫描器
│ └── cve-2026-67401-mitigation.sh # 临时缓解措施:通过 WHM 功能管理器限制 EmailTrack
├── docs/
│ ├── DETECTION.md # 每项 IOC 检查的详细说明
│ ├── REMEDIATION.md # 修补 + 加固 + 事件响应步骤
│ ├── TIMELINE.md # 披露时间线与来源记录
│ └── FAQ.md # 常见问题解答
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # 报告新 IOC/误报的模板
│ └── workflows/
│ └── shellcheck.yml # 扫描器/缓解脚本的 CI 代码检查
└── .gitignore
CVE-2026-67401 是 2026 年披露的多个 cPanel 与 WHM 安全问题之一。如果您正在加固 cPanel 服务器群,请针对所有这些漏洞打补丁,而不仅仅是这一个:
几乎所有这些问题中反复出现的模式是:低权限、已认证的 cPanel 功能通过权限边界处输入清理不足而变成root 级失陷。如果您的服务器群曾被上述任何漏洞击中,请在本仓库中运行 IOC 扫描器作为更广泛审查的一部分——通过一个漏洞进入的攻击者通常会留下比允许其进入的特定 CVE 存活更久的持久化。
我的服务器是否受 CVE-2026-67401 影响? 如果您运行 cPanel 与 WHM 且尚未应用厂商针对此 CVE 的修复,请将您的服务器视为存在漏洞。由于利用仅需要一个启用邮件的客户账户(而非管理员账户),因此每台拥有普通虚拟主机客户的共享/经销商虚拟主机服务器都在范围内——这不仅限于拥有不受信任"高级用户"的服务器。
CVE-2026-67401 是否有公开的漏洞利用或 Metasploit 模块? 截至本仓库上次更新时没有。本仓库不提供也不会提供。
禁用邮件跟踪是否能完全修复该问题?
不能。限制 EmailTrack 功能(参见 scripts/cve-2026-67401-mitigation.sh)是减少暴露面的临时措施,而非补丁。底层 SQL 注入存在于 cPanel 自身的代码中,只能通过安装厂商发布后的更新来修复。
我的扫描结果是干净的——我安全吗? 干净的 IOC 扫描意味着本仓库中的启发式规则未发现信号——这不能证明未被入侵,尤其是面对有针对性或谨慎的攻击者时。补丁状态(精确的版本比较)远比这里的任何 IOC 启发式规则可靠。请将两者结合使用。
本仓库与普通的漏洞利用 PoC 仓库有何区别? 漏洞利用 PoC 仓库复现漏洞以便可以针对目标进行测试/攻击。本仓库有意不这样做——没有注入载荷、没有利用链——而是为防御者提供版本检查、日志/文件分类排查和缓解工具。
我从哪里获取权威的官方技术细节? https://sec.cpanel.net/ — cPanel 自己的安全公告是精确受影响/已修复构建版本号、CVSS 向量和完整技术根因的唯一权威来源。
更多问题已在 docs/FAQ.md 中解答。
| 日期 | 事件 |
|---|---|
| 2026-09-09 | 安全媒体公开报告该漏洞;CVE-2026-67401 被分配。报告时无公开 PoC 或已确认的野外利用。 |
| 2026-09-09 | 本仓库检查了 cPanel 的公告源、MITRE 和 NVD 以获取更新——尚未发布官方 TSR、已修复构建版本号或 CVSS 向量。 |
| 待定 | cPanel 官方 TSR / 已修复构建版本发布 |
| 待定 | 本仓库的 变量更新 |
完整的逐来源时间线:docs/TIMELINE.md
⚠️ 截至上次检查,此 CVE 尚未以完整元数据出现在 NVD 的公共数据库中——在根据本仓库中的任何具体信息采取行动之前,请查看上述 MITRE/NVD 链接以获取当前权威状态。
本仓库仅出于防御目的发布——用于补丁验证、失陷评估以及针对您拥有或获授权测试的基础设施进行事件响应。它不包含任何漏洞利用代码、SQL 注入载荷或针对 CVE-2026-67401 的可用的概念验证。
在大多数司法管辖区,未经授权访问计算机系统是非法的(例如,美国《计算机欺诈与滥用法》、英国《计算机滥用法》以及其他地方的同等法律)。请仅针对您拥有或明确获授权评估的系统运行本仓库中的工具。
在扫描器/缓解脚本本身(而非 cPanel)中发现错误——例如可能导致漏报、不安全行为或意外系统更改的问题?请参阅 SECURITY.md。
欢迎提交更正、更新的已修复构建版本号、额外的 IOC 签名和误报报告——请使用 .github/ISSUE_TEMPLATE/ioc-report.md 中的模板开启 issue 或提交拉取请求。任何技术声明请注明来源。完整指南请参阅 CONTRIBUTING.md。
MIT — 参见 LICENSE。
| 字段 | 详情 |
|---|
| CVE ID | CVE-2026-67401 |
| 组件 | cPanel 与 WHM — EmailTrack(邮件投递跟踪)功能 |
| 漏洞类别 | SQL 注入(CWE-89)→ 任意文件创建 → 以 root 身份远程代码执行 |
| 攻击向量 | 网络(已认证) |
| 所需权限 | 低 — 具有邮件相关权限的有效 cPanel 账户(非 WHM/root 账户) |
| 用户交互 | 无 |
| 影响 | 服务器完全失陷 — 以 root 身份执行代码 |
| 公开利用 | 截至发布时无已确认的利用事件 |
| 公开 PoC | 截至发布时无已知 PoC |
| 受影响产品 | cPanel 与 WHM(修复版本之前所有当前受支持的版本);部署在受影响 cPanel 版本之上的 WP Squared 部署也可能受影响 |
| 可能的 CVSS 范围 | 尚未官方评分。鉴于其特征——所需权限低、无用户交互、已认证网络向量、以及机密性/完整性/可用性完全影响(root 代码执行)——2026 年类似的 cPanel SQLi-to-root 漏洞(如 CVE-2026-58048)在 CVSS 3.1/4.0 下评分在 9.0–9.8(严重) 范围内。在 MITRE/NVD 发布真实向量字符串之前,请将此视为粗略的分析师估计,而非官方评分。 |
| 运行受影响 cPanel 构建版本的 WP Squared 部署 | 可能受影响 |
| 生命周期结束(EOL)的 cPanel 与 WHM 分支 | 可能受影响 / 无修复计划 — 请升级到受支持的主版本 |
| CVE | 摘要 | 状态 |
|---|
| CVE-2026-41940 | 通过 CRLF/会话文件注入实现未认证认证绕过——无需凭据即可获得 root 级 WHM 访问权限。约 2026 年 2 月起在野外被积极利用;2026 年 4 月 28 日发布紧急补丁。 | 已修补 — 请验证构建版本 ≥ 厂商列出的已修复版本 |
| CVE-2026-29201 / 29202 / 29203 | 2026 年 5 月 8–9 日在后续紧急 TSR 中一并修补的三个漏洞。 | 已修补 |
| CVE-2026-58048 | 已认证的 SQL 模式/数据库重命名 SQL 注入,允许以 MySQL root 身份执行,可能扩展到操作系统级失陷。 | 已修补(2026 年 8 月) |
| CVE-2026-4194 / CVE-2026-44212 相关事件 | 2026 年国家 CERT(如 ASD 的 ACSC)追踪的更广泛的针对 cPanel/WHM 的积极利用活动。 | 各不相同 — 请查看厂商公告 |
| CVE-2026-67401 (本仓库) | EmailTrack 中的已认证 SQL 注入 → 任意文件创建 → root RCE。 | 等待官方厂商补丁/公告 |
PATCHED_BUILD