## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JITHINKRISHNANRS-CVE-2026-67401-CPANEL-EMAILTRACK-SQLI
# CVE-2026-67401 — cPanel 与 WHM EmailTrack SQL 注入 → Root RCE
**针对 cPanel EmailTrack SQL 注入漏洞的 IOC 扫描器、检测工具包与修复指南**
     
> **关键词:** CVE-2026-67401、cPanel 漏洞利用、cPanel SQL 注入、WHM 漏洞、EmailTrack SQLi、cPanel root RCE、cPanel IOC 扫描器、cPanel 失陷评估、WHM 安全公告、cPanel 2026 补丁、cPanel 与 WHM 安全更新、虚拟主机漏洞、cPanel 权限提升、启用邮件的 cPanel 账户漏洞利用、cPanel 任意文件创建、共享主机接管、cPanel 事件响应、cPanel 取证脚本、cPanel 加固指南。
* * *
## ⚠️ 重要声明 — 使用本仓库前请阅读
截至本仓库最后一次更新,**CVE-2026-67401 是一个新分配的 CVE,尚无公开确认的技术分析文章、未发布任何可利用原语,也没有已知的公开概念验证(PoC)** 。cPanel/WebPros 仅在技术安全版本(TSR)发布 _之后_ 才披露其漏洞的完整技术细节,其目的正是防止补丁发布前的漏洞利用——因此,权威的低层细节(精确注入点、精确的已修复构建版本号)在您阅读本文时可能尚未公开。
**本仓库有意不包含任何可用的 SQL 注入载荷或漏洞利用链。** 它专注于防御者在漏洞披露当天真正需要的内容:
* 版本/补丁级别指纹识别
* 基于该漏洞已披露 _影响_ (未授权文件创建、通过 EmailTrack 功能的 SQL 注入、root 级代码执行)的失陷指标(IOC)扫描
* 日志与文件完整性分类排查
* 加固与缓解指导
一旦 cPanel 发布完整公告和已修复的构建版本号,请在 `scripts/cve-2026-67401-ioc-scan.sh` 中设置 `PATCHED_BUILD`(或传入 `--patched-build`),并在您的服务器群中重新运行扫描器以获得准确的补丁状态结果。
* * *
## 1\. 漏洞摘要
### 本仓库建议的 GitHub 主题标签
`cve` `cve-2026-67401` `cpanel` `whm` `sql-injection` `sqli` `rce` `web-hosting-security` `ioc` `incident-response` `vulnerability-scanner` `security-advisory` `blue-team` `compromise-assessment` `cpanel-security`
### 通俗语言描述
CVE-2026-67401 是 **cPanel 与 WHM EmailTrack 功能中的一个 SQL 注入漏洞** ——该子系统负责记录和报告出站/入站邮件投递情况。根据安全研究人员报告的厂商公告摘要,**具有邮件相关权限的已认证 cPanel 账户持有人** (即任何启用了邮件的普通虚拟主机客户——而非管理员)可以提供被不安全地拼接进 EmailTrack 后端执行的 SQL 查询中的特制输入。
由于由此产生的 SQL 注入允许攻击者操纵后端数据库操作,因此可被滥用来**在服务器上创建任意文件** 。由于某些 EmailTrack/cPanel 数据库和文件写入操作在特权上下文中运行,攻击者控制的文件写入可被利用来实现**以`root` 用户身份执行代码**——将低权限的虚拟主机账户转变为对共享服务器的完全 root 失陷。
这种模式(SQLi → `INTO OUTFILE` 式任意文件写入 → 特权代码执行)是经典的"SQLi-to-RCE"提权链,在**共享虚拟主机环境** 中尤为严重,因为成百上千个互不相关的客户账户运行在同一台物理/虚拟主机上——这意味着该服务器上任何一个低权限、启用邮件的客户账户都足以让服务器上的每个租户失陷。
### 为何此事重要
* cPanel 与 WHM 在虚拟主机行业中占据非常大的份额——研究人员常引用的估计表明其使用量达**数百万台服务器 / 数千万个域名** 。
* 该漏洞仅需要一个**低权限、启用邮件的 cPanel 账户** ——即出售给共享/经销商虚拟主机上普通客户的那种账户——而非 WHM 或 root 账户。这大大降低了在多租户主机上被利用的门槛(恶意"客户"、被入侵的低价值客户账户等)。
* 最终状态是**获得服务器的 root 权限** ,这意味着每个其他租户、每个数据库、每个邮箱以及虚拟主机提供商的控制平面信任边界都面临风险。
* 此类共享主机失陷历来被用于**大规模部署 Web Shell、勒索软件暂存、凭据窃取以及进一步向虚拟主机提供商基础设施的横向渗透** 。
* * *
## 2\. 受影响版本与补丁状态
> cPanel 通过**技术安全版本(TSR)**发布修复。CVE-2026-67401 的确切构建版本号应在依赖本文中的任何数字之前,对照** 官方 cPanel 安全公告**进行确认——厂商发布的构建版本号是唯一权威来源。
版本轨道| 状态
---|---
cPanel 与 WHM — 修复之前所有当前受支持的版本层级| **存在漏洞**
cPanel 与 WHM — 已修复构建版本(根据厂商 TSR)| **已修复**
**操作:** 使用以下命令检查您安装的构建版本:
root@kitploit:~
/usr/local/cpanel/cpanel -V
...并将其与 cPanel 官方安全公告页面(链接见下文)上列出的已修复构建版本进行比较。本仓库的扫描器(`scripts/cve-2026-67401-ioc-scan.sh`)可自动执行此检查——只需在 cPanel 发布后填入已修复的构建版本号即可。
* * *
## 3\. 快速开始 — 运行 IOC 扫描器
root@kitploit:~
git clone https://github.com/jithinkrishnanrs/CVE-2026-67401-cPanel-EmailTrack-SQLi.git
cd CVE-2026-67401-cPanel-EmailTrack-SQLi
chmod +x scripts/*.sh
# 在 WHM/cPanel 服务器本身上以 root 身份运行
sudo ./scripts/cve-2026-67401-ioc-scan.sh
该扫描器是**只读的** ——它不会修改配置、不会尝试漏洞利用、也不需要互联网访问。它会将带时间戳的报告写入 `/root/cve-2026-67401-ioc-report-<timestamp>.txt`(如果 `python3` 可用,还会写入 JSON)。
有关每项检查的作用以及如何解读结果,请参阅 `docs/DETECTION.md`;有关修补和加固步骤,请参阅 `docs/REMEDIATION.md`。
### 临时缓解措施(如需等待修补)
root@kitploit:~
sudo ./scripts/cve-2026-67401-mitigation.sh --status # 查看当前 EmailTrack 功能暴露情况
sudo ./scripts/cve-2026-67401-mitigation.sh --apply # 通过 WHM 功能管理器在全网范围内限制该功能
这并不能修复底层缺陷——它通过将 EmailTrack 功能从面向客户的功能列表中移除来减少暴露面,直到可以应用官方补丁。有关详细信息和回滚步骤,请参阅 `docs/REMEDIATION.md`。
* * *
## 4\. 扫描器检查内容
1. **版本/补丁级别指纹识别** — 已安装的 cPanel 与 WHM 构建版本与已知受影响/已修复范围的对比(可配置)。
2. **cPanel RPM/软件包完整性** — 类似 `rpm -Va` 的验证,用于标记 cPanel 二进制文件和 Perl/CGI 模块的意外修改。
3. **可疑的新建 root 所有文件** — 扫描常见的 Web/邮件可写路径中最近创建且由 `root` 所有的文件(该漏洞已披露的影响是未授权任意文件创建)。
4. **MySQL/MariaDB 日志分类排查** — 如果启用了通用/慢查询日志,则在 EmailTrack 相关表/查询附近搜索经典的 SQLi 和文件写入标记(`INTO OUTFILE`、`INTO DUMPFILE`、`UNION SELECT`、`LOAD_FILE`、堆叠查询)。
5. **cPanel/Exim/Apache 日志分类排查** — 标记对邮件跟踪相关端点的异常请求模式,以及与注入尝试相关的意外 5xx/500 峰值。
6. **意外的特权进程 / cron / SUID 变更** — 通用的"最近是否有东西提升到 root"扫描,适用于任何 SQLi→RCE 类漏洞,而不仅仅是这一个。
7. **新增/意外的 WHM 与 cPanel 账户,以及具有意外邮件权限的账户。**
> 这些是围绕该漏洞 _公开披露的影响_ (通过 EmailTrack 中的 SQL 注入创建任意文件,并升级到 root)构建的**通用失陷评估启发式规则** 。它们不保证能检测到或检测不到——请将干净的扫描结果视为"未发现明显指标",而非主机未受影响的证明。
* * *
## 5\. 修复优先级顺序
1. **立即修补。** 将 cPanel 与 WHM 更新到官方公告中引用的已修复构建版本(`WHM ≫ Software ≫ Update Preferences` 或从 CLI 运行 `/scripts/upcp`)。
2. **如果无法立即修补:** 限制哪些账户具有邮件相关权限,并考虑对不受信任的网络防火墙隔离 WHM/cPanel 管理端口(2082/2083/2086/2087)。
3. **审计** 受影响主机上所有启用邮件的账户——任何具有邮件权限的账户都可利用此漏洞,因此在修补之前,请将每个虚拟主机客户视为潜在的(甚至是不知情/被入侵的)攻击者向量。
4. **在每台运行受影响构建版本的主机上运行本仓库中的 IOC 扫描器** ,即使在修补之后也要运行,以排除补丁前失陷的可能。
5. **在无法当天修补的任何主机上应用临时缓解措施** (`scripts/cve-2026-67401-mitigation.sh`)——它通过 WHM 功能管理器限制 EmailTrack 功能,使具有邮件权限的账户无法再触达易受攻击的代码路径。
6. **如果发现 IOC,轮换凭据并重新镜像系统** — SQLi-to-root 链通常伴随着持久化(Web Shell、cron 后门、SSH 密钥、新的 WHM 账户)。仅打补丁并不能移除已有的后门。
完整详情:`docs/REMEDIATION.md`
* * *
## 6\. 仓库结构
root@kitploit:~
CVE-2026-67401-cPanel-EmailTrack-SQLi/
├── README.md # 本文件
├── LICENSE
├── SECURITY.md # 本工具包的漏洞披露政策
├── CONTRIBUTING.md # 如何提交更正、IOC 和已修复构建版本更新
├── CHANGELOG.md
├── scripts/
│ ├── cve-2026-67401-ioc-scan.sh # 主 IOC / 失陷评估扫描器
│ └── cve-2026-67401-mitigation.sh # 临时缓解措施:通过 WHM 功能管理器限制 EmailTrack
├── docs/
│ ├── DETECTION.md # 每项 IOC 检查的详细说明
│ ├── REMEDIATION.md # 修补 + 加固 + 事件响应步骤
│ ├── TIMELINE.md # 披露时间线与来源记录
│ └── FAQ.md # 常见问题解答
├── .github/
│ ├── ISSUE_TEMPLATE/
│ │ └── ioc-report.md # 报告新 IOC/误报的模板
│ └── workflows/
│ └── shellcheck.yml # 扫描器/缓解脚本的 CI 代码检查
└── .gitignore
* * *
## 7\. 相关 cPanel 与 WHM 漏洞(2026 年)
CVE-2026-67401 是 2026 年披露的多个 cPanel 与 WHM 安全问题之一。如果您正在加固 cPanel 服务器群,请针对所有这些漏洞打补丁,而不仅仅是这一个:
几乎所有这些问题中反复出现的模式是:**低权限、已认证的 cPanel 功能** 通过权限边界处输入清理不足而变成**root 级失陷** 。如果您的服务器群曾被上述任何漏洞击中,请在本仓库中运行 IOC 扫描器作为更广泛审查的一部分——通过一个漏洞进入的攻击者通常会留下比允许其进入的特定 CVE 存活更久的持久化。
* * *
## 8\. 常见问题解答
**我的服务器是否受 CVE-2026-67401 影响?** 如果您运行 cPanel 与 WHM 且尚未应用厂商针对此 CVE 的修复,请将您的服务器视为存在漏洞。由于利用仅需要一个**启用邮件的客户账户** (而非管理员账户),因此每台拥有普通虚拟主机客户的共享/经销商虚拟主机服务器都在范围内——这不仅限于拥有不受信任"高级用户"的服务器。
**CVE-2026-67401 是否有公开的漏洞利用或 Metasploit 模块?** 截至本仓库上次更新时没有。本仓库不提供也不会提供。
**禁用邮件跟踪是否能完全修复该问题?** 不能。限制 EmailTrack 功能(参见 `scripts/cve-2026-67401-mitigation.sh`)是**减少暴露面的临时措施** ,而非补丁。底层 SQL 注入存在于 cPanel 自身的代码中,只能通过安装厂商发布后的更新来修复。
**我的扫描结果是干净的——我安全吗?** 干净的 IOC 扫描意味着本仓库中的启发式规则未发现信号——这不能证明未被入侵,尤其是面对有针对性或谨慎的攻击者时。补丁状态(精确的版本比较)远比这里的任何 IOC 启发式规则可靠。请将两者结合使用。
**本仓库与普通的漏洞利用 PoC 仓库有何区别?** 漏洞利用 PoC 仓库复现漏洞以便可以针对目标进行测试/攻击。本仓库有意不这样做——没有注入载荷、没有利用链——而是为防御者提供版本检查、日志/文件分类排查和缓解工具。
**我从哪里获取权威的官方技术细节?** https://sec.cpanel.net/ — cPanel 自己的安全公告是精确受影响/已修复构建版本号、CVSS 向量和完整技术根因的唯一权威来源。
更多问题已在 `docs/FAQ.md` 中解答。
* * *
## 9\. 时间线
日期| 事件
---|---
2026-09-09| 安全媒体公开报告该漏洞;CVE-2026-67401 被分配。报告时无公开 PoC 或已确认的野外利用。
2026-09-09| 本仓库检查了 cPanel 的公告源、MITRE 和 NVD 以获取更新——尚未发布官方 TSR、已修复构建版本号或 CVSS 向量。
待定| cPanel 官方 TSR / 已修复构建版本发布
待定| 本仓库的 变量更新
完整的逐来源时间线:`docs/TIMELINE.md`
* * *
## 10\. 参考资料
* cPanel 官方安全公告:https://sec.cpanel.net/
* cPanel 与 WHM 文档:https://docs.cpanel.net/
* cPanel 与 WHM 更新偏好文档:https://docs.cpanel.net/whm/software/update-preferences/
* cPanel WHM API 1 — 功能管理器函数(缓解脚本使用):https://api.docs.cpanel.net/whm/apis/
* MITRE CVE 记录(查看当前状态):https://vulners.com/cve/CVE-2026-67401
* NVD 记录(查看当前状态):https://nvd.nist.gov/vuln/detail/CVE-2026-67401
* Daily CyberSecurity,"CVE-2026-67401: cPanel Flaw Grants Full Control of the Server" — https://securityonline.info/cve-2026-67401-cpanel-sql-injection-flaw/
* CISA 已知被利用漏洞目录(查看此 CVE 是否稍后被添加):https://www.cisa.gov/known-exploited-vulnerabilities-catalog
* Shadowserver 基金会扫描/目击数据(可用于评估野外活动,一旦可用):https://www.shadowserver.org/
> ⚠️ 截至上次检查,此 CVE 尚未以完整元数据出现在 NVD 的公共数据库中——在根据本仓库中的任何具体信息采取行动之前,请查看上述 MITRE/NVD 链接以获取当前权威状态。
* * *
## 11\. 免责声明与法律声明
本仓库**仅出于防御目的** 发布——用于补丁验证、失陷评估以及针对您拥有或获授权测试的基础设施进行事件响应。它**不包含任何漏洞利用代码、SQL 注入载荷或针对 CVE-2026-67401 的可用的概念验证** 。
在大多数司法管辖区,未经授权访问计算机系统是非法的(例如,美国《计算机欺诈与滥用法》、英国《计算机滥用法》以及其他地方的同等法律)。请仅针对您拥有或明确获授权评估的系统运行本仓库中的工具。
## 12\. 本仓库的安全政策
在扫描器/缓解脚本本身(而非 cPanel)中发现错误——例如可能导致漏报、不安全行为或意外系统更改的问题?请参阅 `SECURITY.md`。
## 13\. 贡献
欢迎提交更正、更新的已修复构建版本号、额外的 IOC 签名和误报报告——请使用 `.github/ISSUE_TEMPLATE/ioc-report.md` 中的模板开启 issue 或提交拉取请求。任何技术声明请注明来源。完整指南请参阅 `CONTRIBUTING.md`。
## 许可证
MIT — 参见 `LICENSE`。