紧急安全预警|cPanel曝SQL注入漏洞(CVE-2026-67401),低权限账户可实现Root级代码执行

admin 2026-09-10 04:48:44 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: cPanel/WHMEmailTrack功能存在严重SQL注入漏洞(CVE-2026-67401),已认证低权限账户可利用该漏洞创建任意文件,进而实现Root级代码执行并完全控制服务器。官方已发布修复版本,建议立即升级至11.110.0.143等安全版本,同时排查异常账户、WebShell及日志,防范入侵风险。 综合评分: 85 文章分类: 漏洞预警,WEB安全,安全建设


紧急安全预警|cPanel曝SQL注入漏洞(CVE-2026-67401),低权限账户可实现Root级代码执行

原创

tuto tuto

杂杂咱谈

2026年9月9日 11:04 福建

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、漏洞概述

CVE-2026-67401是cPanel/WHMEmailTrack功能中的SQL注入漏洞。

根据cPanel于2026年9月8日发布的官方安全公告,拥有邮件相关权限的已认证cPanel账户可以通过EmailTrack功能创建服务器上的任意文件。成功利用后,攻击者可进一步实现以Root用户身份执行代码,从而完全控制服务器。

漏洞的核心攻击链可以概括为:

已认证的低权限cPanel账户        ↓拥有邮件相关权限        ↓利用EmailTrack功能        ↓     SQL注入        ↓  创建任意文件        ↓进一步执行恶意代码        ↓Root权限代码执行        ↓完全控制服务器

因此,该漏洞虽然不是典型的未认证远程RCE,但由于攻击者只需要一个满足条件的cPanel账户,就可能最终获得服务器Root权限,风险依然较高。


二、漏洞基本信息

| 项目 | 信息 | | — | — | | CVE | CVE-2026-67401 | | 产品 | cPanel & WHM | | 漏洞类型 | SQL Injection | | 相关功能 | EmailTrack | | 攻击前提 | 已认证 cPanel 账户 | | 权限要求 | 需要邮件相关权限 | | 后续影响 | 任意文件创建、代码执行 | | 最终权限 | Root | | 最终影响 | 完全控制服务器 | | 公开日期 | 2026年9月8日 | | 修复状态 | 已发布安全版本 |

cPanel官方明确表示,成功利用该漏洞可以导致Root用户权限下的代码执行,攻击者能够完全控制服务器。


三、漏洞技术细节

CVE-2026-67401出现在cPanel的EmailTrack功能。

攻击者首先需要拥有一个cPanel账户,并且该账户具有相关的邮件功能权限。

之后可以利用EmailTrack功能中的SQL注入缺陷影响服务器上的文件操作。

官方公告没有公开具体的SQL注入参数、Payload或完整利用链,因此不宜在没有官方技术细节支持的情况下进一步推测具体注入点。

目前可以确认的攻击逻辑是:

EmailTrack    ↓SQL Injection    ↓任意文件创建    ↓恶意文件进入服务器    ↓代码执行    ↓  Root

cPanel官方将最终影响明确描述为: 成功利用可导致以Root用户身份执行代码,从而使攻击者完全控制服务器。


四、影响范围

官方公告指出: 所有受支持的cPanel/WHM版本均受到影响。

对应安全修复版本如下:

| 产品 | 受影响范围 | 修复版本 | | — | — | — | | cPanel/WHM | 所有受支持版本 | 11.110.0.143 | | cPanel/WHM | 所有受支持版本 | 11.134.0.55 | | cPanel/WHM | 所有受支持版本 | 11.136.0.39 | | cPanel/WHM | 所有受支持版本 | 11.138.0.4 | | WP2 | 受影响版本 | 11.138.1.9 |

也就是说,管理员不能简单通过判断当前是否属于某个老旧版本来规避风险,而应该确认服务器是否已经升级到对应分支的安全版本。


五、攻击影响

成功利用后,攻击者可能获得服务器级控制能力。

1. Root级代码执行

漏洞最终可以将攻击者的能力从cPanel账户权限提升至Root权限

这意味着攻击者可能进一步:

  • 修改服务器系统文件;
  • 创建或修改网站文件;
  • 部署 WebShell;
  • 修改网站配置;
  • 获取服务器上的敏感数据;
  • 获取其他 cPanel 用户的数据;
  • 操纵数据库;
  • 修改邮件服务配置;
  • 建立持久化后门。

2. 整台服务器可能被接管

cPanel/WHM通常用于管理多站点托管服务器。

因此,一台运行cPanel的服务器一旦被Root级别攻陷,影响可能覆盖:

服务器 ├── cPanel/WHM ├── 网站 ├── 数据库 ├── 邮箱 ├── FTP/SSH └── 其他托管账户

这也是该漏洞值得重点关注的原因。


六、与”未认证RCE”的区别

需要特别注意CVE-2026-67401并不是无需登录即可直接利用的漏洞。

cPanel官方明确指出,攻击者需要:

一个已认证的cPanel账户,并且拥有相关邮件权限。

因此更加准确的描述应该是:

“已认证低权限账户 → SQL注入 → 任意文件创建 → Root级代码执行”

而不是:

“未认证攻击者直接RCE”


七、修复与缓解建议

1. 立即升级 cPanel/WHM

cPanel官方建议直接升级至对应的最新安全版本。

至少应达到:

11.110.0.14311.134.0.5511.136.0.3911.138.0.4

WP2:

11.138.1.9

2. 检查现有账户

由于漏洞需要已认证账户才能利用,因此需重点检查:

  • 是否存在异常 cPanel 用户;
  • 是否存在长期未使用账户;
  • 是否存在共享账户;
  • 是否存在异常邮件权限;
  • 是否存在近期创建的账户;
  • 是否存在可疑登录来源。

3. 检查服务器文件

  • WebShell;
  • PHP 后门;
  • 异常脚本;
  • 不明管理员文件;
  • 异常 Cron 任务;
  • 异常 SSH Key;
  • 网站目录中新出现的文件。

如果发现异常文件,不建议直接删除后结束调查,应进一步确认攻击者是否已经获得Root权限。

4. 检查日志

重点检查:

cPanel/WHM登录日志        ↓EmailTrack相关访问记录        ↓账户操作日志        ↓文件创建/修改记录        ↓Web服务器日志        ↓SSH登录记录        ↓Root权限操作

尤其关注漏洞公开前后是否存在异常账户活动。



八、总结

CVE-2026-67401是cPanel/WHM EmailTrack功能中的严重SQL注入漏洞。

其最大的风险并不只是数据库层面的SQL注入,而是攻击链可以进一步发展为:

已认证账户 → SQL注入 → 任意文件创建 → Root级代码执行 → 完全控制服务器

cPanel官方已经发布修复版本,且明确建议用户升级。

建议立即执行

确认cPanel/WHM版本        ↓升级至对应安全版本        ↓检查异常cPanel账户        ↓检查EmailTrack使用记录        ↓排查异常文件/WebShell        ↓检查SSH/Root/Cron活动        ↓发现入侵迹象后进行完整事件响应

Simple #CVE-2026-67401 #SQL漏洞


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:杂杂咱谈 tuto tuto《紧急安全预警|cPanel曝SQL注入漏洞(CVE-2026-67401),低权限账户可实现Root级代码执行》

评论:0   参与:  0