Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-67401-cPanel-EmailTrack-SQLi — 只读 IOC 扫描器与缓解工具包,用于 cPanel 与 WHM EmailTrack SQL 注入(CVE-2026-67401)。执行版本指纹识别、文件完整性检查、日志分类,并为防御者提供加固指导。 | Kitploit
工具/GitHubGitHub/jithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli
云基础设施安全防御工具漏洞扫描器配置审计Web安全数字取证学习与教育事件响应数据库安全

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubjithinkrishnanrs/cve-2026-67401-cpanel-emailtrack-sqli

CVE-2026-67401-cPanel-EmailTrack-SQLi

只读 IOC 扫描器与缓解工具包,用于 cPanel 与 WHM EmailTrack SQL 注入(CVE-2026-67401)。执行版本指纹识别、文件完整性检查、日志分类,并为防御者提供加固指导。

查看仓库
11天前尚未审核

CVE-2026-67401 — cPanel 与 WHM EmailTrack SQL 注入 → Root RCE

针对 cPanel EmailTrack SQL 注入漏洞的 IOC 扫描器、检测工具包与修复指南

CVE Severity Vector Product Status License

关键词: CVE-2026-67401、cPanel 漏洞利用、cPanel SQL 注入、WHM 漏洞、EmailTrack SQLi、cPanel root RCE、cPanel IOC 扫描器、cPanel 失陷评估、WHM 安全公告、cPanel 2026 补丁、cPanel 与 WHM 安全更新、虚拟主机漏洞、cPanel 权限提升、启用邮件的 cPanel 账户漏洞利用、cPanel 任意文件创建、共享主机接管、cPanel 事件响应、cPanel 取证脚本、cPanel 加固指南。


⚠️ 重要声明 — 使用本仓库前请阅读

截至本仓库最后一次更新,CVE-2026-67401 是一个新分配的 CVE,尚无公开确认的技术分析文章、未发布任何可利用原语,也没有已知的公开概念验证(PoC)。cPanel/WebPros 仅在技术安全版本(TSR)发布之后才披露其漏洞的完整技术细节,其目的正是防止补丁发布前的漏洞利用——因此,权威的低层细节(精确注入点、精确的已修复构建版本号)在您阅读本文时可能尚未公开。

本仓库有意不包含任何可用的 SQL 注入载荷或漏洞利用链。 它专注于防御者在漏洞披露当天真正需要的内容:

  • 版本/补丁级别指纹识别
  • 基于该漏洞已披露影响(未授权文件创建、通过 EmailTrack 功能的 SQL 注入、root 级代码执行)的失陷指标(IOC)扫描
  • 日志与文件完整性分类排查
  • 加固与缓解指导

一旦 cPanel 发布完整公告和已修复的构建版本号,请在 scripts/cve-2026-67401-ioc-scan.sh 中设置 PATCHED_BUILD(或传入 --patched-build),并在您的服务器群中重新运行扫描器以获得准确的补丁状态结果。


1. 漏洞摘要

本仓库建议的 GitHub 主题标签

cve cve-2026-67401 cpanel whm sql-injection sqli rce web-hosting-security ioc incident-response vulnerability-scanner security-advisory blue-team compromise-assessment cpanel-security

通俗语言描述

CVE-2026-67401 是 cPanel 与 WHM EmailTrack 功能中的一个 SQL 注入漏洞——该子系统负责记录和报告出站/入站邮件投递情况。根据安全研究人员报告的厂商公告摘要,具有邮件相关权限的已认证 cPanel 账户持有人(即任何启用了邮件的普通虚拟主机客户——而非管理员)可以提供被不安全地拼接进 EmailTrack 后端执行的 SQL 查询中的特制输入。

由于由此产生的 SQL 注入允许攻击者操纵后端数据库操作,因此可被滥用来在服务器上创建任意文件。由于某些 EmailTrack/cPanel 数据库和文件写入操作在特权上下文中运行,攻击者控制的文件写入可被利用来实现以 root 用户身份执行代码——将低权限的虚拟主机账户转变为对共享服务器的完全 root 失陷。

这种模式(SQLi → INTO OUTFILE 式任意文件写入 → 特权代码执行)是经典的"SQLi-to-RCE"提权链,在共享虚拟主机环境中尤为严重,因为成百上千个互不相关的客户账户运行在同一台物理/虚拟主机上——这意味着该服务器上任何一个低权限、启用邮件的客户账户都足以让服务器上的每个租户失陷。

为何此事重要

  • cPanel 与 WHM 在虚拟主机行业中占据非常大的份额——研究人员常引用的估计表明其使用量达数百万台服务器 / 数千万个域名。
  • 该漏洞仅需要一个低权限、启用邮件的 cPanel 账户——即出售给共享/经销商虚拟主机上普通客户的那种账户——而非 WHM 或 root 账户。这大大降低了在多租户主机上被利用的门槛(恶意"客户"、被入侵的低价值客户账户等)。
  • 最终状态是获得服务器的 root 权限,这意味着每个其他租户、每个数据库、每个邮箱以及虚拟主机提供商的控制平面信任边界都面临风险。
  • 此类共享主机失陷历来被用于大规模部署 Web Shell、勒索软件暂存、凭据窃取以及进一步向虚拟主机提供商基础设施的横向渗透。

2. 受影响版本与补丁状态

cPanel 通过技术安全版本(TSR)发布修复。CVE-2026-67401 的确切构建版本号应在依赖本文中的任何数字之前,对照官方 cPanel 安全公告进行确认——厂商发布的构建版本号是唯一权威来源。

版本轨道状态
cPanel 与 WHM — 修复之前所有当前受支持的版本层级存在漏洞
cPanel 与 WHM — 已修复构建版本(根据厂商 TSR)已修复

操作: 使用以下命令检查您安装的构建版本:

root@kitploit:~
/usr/local/cpanel/cpanel -V

...并将其与 cPanel 官方安全公告页面(链接见下文)上列出的已修复构建版本进行比较。本仓库的扫描器(scripts/cve-2026-67401-ioc-scan.sh)可自动执行此检查——只需在 cPanel 发布后填入已修复的构建版本号即可。


3. 快速开始 — 运行 IOC 扫描器

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh

# 在 WHM/cPanel 服务器本身上以 root 身份运行
sudo ./scripts/cve-2026-67401-ioc-scan.sh

该扫描器是只读的——它不会修改配置、不会尝试漏洞利用、也不需要互联网访问。它会将带时间戳的报告写入 /root/cve-2026-67401-ioc-report-<timestamp>.txt(如果 python3 可用,还会写入 JSON)。

有关每项检查的作用以及如何解读结果,请参阅 docs/DETECTION.md;有关修补和加固步骤,请参阅 docs/REMEDIATION.md。

临时缓解措施(如需等待修补)

root@kitploit:~
sudo ./scripts/cve-2026-67401-mitigation.sh --status   # 查看当前 EmailTrack 功能暴露情况
sudo ./scripts/cve-2026-67401-mitigation.sh --apply     # 通过 WHM 功能管理器在全网范围内限制该功能

这并不能修复底层缺陷——它通过将 EmailTrack 功能从面向客户的功能列表中移除来减少暴露面,直到可以应用官方补丁。有关详细信息和回滚步骤,请参阅 docs/REMEDIATION.md。


4. 扫描器检查内容

  1. 版本/补丁级别指纹识别 — 已安装的 cPanel 与 WHM 构建版本与已知受影响/已修复范围的对比(可配置)。
  2. cPanel RPM/软件包完整性 — 类似 rpm -Va 的验证,用于标记 cPanel 二进制文件和 Perl/CGI 模块的意外修改。
  3. 可疑的新建 root 所有文件 — 扫描常见的 Web/邮件可写路径中最近创建且由 root 所有的文件(该漏洞已披露的影响是未授权任意文件创建)。
  4. MySQL/MariaDB 日志分类排查 — 如果启用了通用/慢查询日志,则在 EmailTrack 相关表/查询附近搜索经典的 SQLi 和文件写入标记(INTO OUTFILE、INTO DUMPFILE、UNION SELECT、LOAD_FILE、堆叠查询)。
  5. cPanel/Exim/Apache 日志分类排查 — 标记对邮件跟踪相关端点的异常请求模式,以及与注入尝试相关的意外 5xx/500 峰值。
  6. 意外的特权进程 / cron / SUID 变更 — 通用的"最近是否有东西提升到 root"扫描,适用于任何 SQLi→RCE 类漏洞,而不仅仅是这一个。
  7. 新增/意外的 WHM 与 cPanel 账户,以及具有意外邮件权限的账户。

这些是围绕该漏洞公开披露的影响(通过 EmailTrack 中的 SQL 注入创建任意文件,并升级到 root)构建的通用失陷评估启发式规则。它们不保证能检测到或检测不到——请将干净的扫描结果视为"未发现明显指标",而非主机未受影响的证明。


5. 修复优先级顺序

  1. 立即修补。 将 cPanel 与 WHM 更新到官方公告中引用的已修复构建版本(WHM ≫ Software ≫ Update Preferences 或从 CLI 运行 /scripts/upcp)。
  2. 如果无法立即修补: 限制哪些账户具有邮件相关权限,并考虑对不受信任的网络防火墙隔离 WHM/cPanel 管理端口(2082/2083/2086/2087)。
  3. 审计受影响主机上所有启用邮件的账户——任何具有邮件权限的账户都可利用此漏洞,因此在修补之前,请将每个虚拟主机客户视为潜在的(甚至是不知情/被入侵的)攻击者向量。
  4. 在每台运行受影响构建版本的主机上运行本仓库中的 IOC 扫描器,即使在修补之后也要运行,以排除补丁前失陷的可能。
  5. 在无法当天修补的任何主机上应用临时缓解措施(scripts/cve-2026-67401-mitigation.sh)——它通过 WHM 功能管理器限制 EmailTrack 功能,使具有邮件权限的账户无法再触达易受攻击的代码路径。
  6. 如果发现 IOC,轮换凭据并重新镜像系统 — SQLi-to-root 链通常伴随着持久化(Web Shell、cron 后门、SSH 密钥、新的 WHM 账户)。仅打补丁并不能移除已有的后门。

完整详情:docs/REMEDIATION.md


6. 仓库结构

root@kitploit:~
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md                          # 本文件
├── LICENSE
├── SECURITY.md                        # 本工具包的漏洞披露政策
├── CONTRIBUTING.md                    # 如何提交更正、IOC 和已修复构建版本更新
├── CHANGELOG.md
├── scripts/
│   ├── cve-2026-67401-ioc-scan.sh         # 主 IOC / 失陷评估扫描器
│   └── cve-2026-67401-mitigation.sh       # 临时缓解措施:通过 WHM 功能管理器限制 EmailTrack
├── docs/
│   ├── DETECTION.md                   # 每项 IOC 检查的详细说明
│   ├── REMEDIATION.md                 # 修补 + 加固 + 事件响应步骤
│   ├── TIMELINE.md                    # 披露时间线与来源记录
│   └── FAQ.md                         # 常见问题解答
├── .github/
│   ├── ISSUE_TEMPLATE/
│   │   └── ioc-report.md              # 报告新 IOC/误报的模板
│   └── workflows/
│       └── shellcheck.yml             # 扫描器/缓解脚本的 CI 代码检查
└── .gitignore

7. 相关 cPanel 与 WHM 漏洞(2026 年)

CVE-2026-67401 是 2026 年披露的多个 cPanel 与 WHM 安全问题之一。如果您正在加固 cPanel 服务器群,请针对所有这些漏洞打补丁,而不仅仅是这一个:

几乎所有这些问题中反复出现的模式是:低权限、已认证的 cPanel 功能通过权限边界处输入清理不足而变成root 级失陷。如果您的服务器群曾被上述任何漏洞击中,请在本仓库中运行 IOC 扫描器作为更广泛审查的一部分——通过一个漏洞进入的攻击者通常会留下比允许其进入的特定 CVE 存活更久的持久化。


8. 常见问题解答

我的服务器是否受 CVE-2026-67401 影响? 如果您运行 cPanel 与 WHM 且尚未应用厂商针对此 CVE 的修复,请将您的服务器视为存在漏洞。由于利用仅需要一个启用邮件的客户账户(而非管理员账户),因此每台拥有普通虚拟主机客户的共享/经销商虚拟主机服务器都在范围内——这不仅限于拥有不受信任"高级用户"的服务器。

CVE-2026-67401 是否有公开的漏洞利用或 Metasploit 模块? 截至本仓库上次更新时没有。本仓库不提供也不会提供。

禁用邮件跟踪是否能完全修复该问题? 不能。限制 EmailTrack 功能(参见 scripts/cve-2026-67401-mitigation.sh)是减少暴露面的临时措施,而非补丁。底层 SQL 注入存在于 cPanel 自身的代码中,只能通过安装厂商发布后的更新来修复。

我的扫描结果是干净的——我安全吗? 干净的 IOC 扫描意味着本仓库中的启发式规则未发现信号——这不能证明未被入侵,尤其是面对有针对性或谨慎的攻击者时。补丁状态(精确的版本比较)远比这里的任何 IOC 启发式规则可靠。请将两者结合使用。

本仓库与普通的漏洞利用 PoC 仓库有何区别? 漏洞利用 PoC 仓库复现漏洞以便可以针对目标进行测试/攻击。本仓库有意不这样做——没有注入载荷、没有利用链——而是为防御者提供版本检查、日志/文件分类排查和缓解工具。

我从哪里获取权威的官方技术细节? https://sec.cpanel.net/ — cPanel 自己的安全公告是精确受影响/已修复构建版本号、CVSS 向量和完整技术根因的唯一权威来源。

更多问题已在 docs/FAQ.md 中解答。


9. 时间线

日期事件
2026-09-09安全媒体公开报告该漏洞;CVE-2026-67401 被分配。报告时无公开 PoC 或已确认的野外利用。
2026-09-09本仓库检查了 cPanel 的公告源、MITRE 和 NVD 以获取更新——尚未发布官方 TSR、已修复构建版本号或 CVSS 向量。
待定cPanel 官方 TSR / 已修复构建版本发布
待定本仓库的 变量更新

完整的逐来源时间线:docs/TIMELINE.md


10. 参考资料

  • cPanel 官方安全公告:https://sec.cpanel.net/
  • cPanel 与 WHM 文档:https://docs.cpanel.net/
  • cPanel 与 WHM 更新偏好文档:https://docs.cpanel.net/whm/software/update-preferences/
  • cPanel WHM API 1 — 功能管理器函数(缓解脚本使用):https://api.docs.cpanel.net/whm/apis/
  • MITRE CVE 记录(查看当前状态):https://www.cve.org/CVERecord?id=CVE-2026-67401
  • NVD 记录(查看当前状态):https://nvd.nist.gov/vuln/detail/CVE-2026-67401
  • Daily CyberSecurity,"CVE-2026-67401: cPanel Flaw Grants Full Control of the Server" — https://securityonline.info/cve-2026-67401-cpanel-sql-injection-flaw/
  • CISA 已知被利用漏洞目录(查看此 CVE 是否稍后被添加):https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Shadowserver 基金会扫描/目击数据(可用于评估野外活动,一旦可用):https://www.shadowserver.org/

⚠️ 截至上次检查,此 CVE 尚未以完整元数据出现在 NVD 的公共数据库中——在根据本仓库中的任何具体信息采取行动之前,请查看上述 MITRE/NVD 链接以获取当前权威状态。


11. 免责声明与法律声明

本仓库仅出于防御目的发布——用于补丁验证、失陷评估以及针对您拥有或获授权测试的基础设施进行事件响应。它不包含任何漏洞利用代码、SQL 注入载荷或针对 CVE-2026-67401 的可用的概念验证。

在大多数司法管辖区,未经授权访问计算机系统是非法的(例如,美国《计算机欺诈与滥用法》、英国《计算机滥用法》以及其他地方的同等法律)。请仅针对您拥有或明确获授权评估的系统运行本仓库中的工具。

12. 本仓库的安全政策

在扫描器/缓解脚本本身(而非 cPanel)中发现错误——例如可能导致漏报、不安全行为或意外系统更改的问题?请参阅 SECURITY.md。

13. 贡献

欢迎提交更正、更新的已修复构建版本号、额外的 IOC 签名和误报报告——请使用 .github/ISSUE_TEMPLATE/ioc-report.md 中的模板开启 issue 或提交拉取请求。任何技术声明请注明来源。完整指南请参阅 CONTRIBUTING.md。

许可证

MIT — 参见 LICENSE。

下载工具
字段详情
CVE IDCVE-2026-67401
组件cPanel 与 WHM — EmailTrack(邮件投递跟踪)功能
漏洞类别SQL 注入(CWE-89)→ 任意文件创建 → 以 root 身份远程代码执行
攻击向量网络(已认证)
所需权限低 — 具有邮件相关权限的有效 cPanel 账户(非 WHM/root 账户)
用户交互无
影响服务器完全失陷 — 以 root 身份执行代码
公开利用截至发布时无已确认的利用事件
公开 PoC截至发布时无已知 PoC
受影响产品cPanel 与 WHM(修复版本之前所有当前受支持的版本);部署在受影响 cPanel 版本之上的 WP Squared 部署也可能受影响
可能的 CVSS 范围尚未官方评分。鉴于其特征——所需权限低、无用户交互、已认证网络向量、以及机密性/完整性/可用性完全影响(root 代码执行)——2026 年类似的 cPanel SQLi-to-root 漏洞(如 CVE-2026-58048)在 CVSS 3.1/4.0 下评分在 9.0–9.8(严重) 范围内。在 MITRE/NVD 发布真实向量字符串之前,请将此视为粗略的分析师估计,而非官方评分。
运行受影响 cPanel 构建版本的 WP Squared 部署可能受影响
生命周期结束(EOL)的 cPanel 与 WHM 分支可能受影响 / 无修复计划 — 请升级到受支持的主版本
CVE摘要状态
CVE-2026-41940通过 CRLF/会话文件注入实现未认证认证绕过——无需凭据即可获得 root 级 WHM 访问权限。约 2026 年 2 月起在野外被积极利用;2026 年 4 月 28 日发布紧急补丁。已修补 — 请验证构建版本 ≥ 厂商列出的已修复版本
CVE-2026-29201 / 29202 / 292032026 年 5 月 8–9 日在后续紧急 TSR 中一并修补的三个漏洞。已修补
CVE-2026-58048已认证的 SQL 模式/数据库重命名 SQL 注入,允许以 MySQL root 身份执行,可能扩展到操作系统级失陷。已修补(2026 年 8 月)
CVE-2026-4194 / CVE-2026-44212 相关事件2026 年国家 CERT(如 ASD 的 ACSC)追踪的更广泛的针对 cPanel/WHM 的积极利用活动。各不相同 — 请查看厂商公告
CVE-2026-67401 (本仓库)EmailTrack 中的已认证 SQL 注入 → 任意文件创建 → root RCE。等待官方厂商补丁/公告
PATCHED_BUILD