文章总结: cPanel/WHMEmailTrack功能存在严重SQL注入漏洞(CVE-2026-67401),已认证低权限账户可利用该漏洞创建任意文件,进而实现Root级代码执行并完全控制服务器。官方已发布修复版本,建议立即升级至11.110.0.143等安全版本,同时排查异常账户、WebShell及日志,防范入侵风险。 综合评分: 85 文章分类: 漏洞预警,WEB安全,安全建设
紧急安全预警|cPanel曝SQL注入漏洞(CVE-2026-67401),低权限账户可实现Root级代码执行
原创
tuto tuto
杂杂咱谈
2026年9月9日 11:04 福建
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、漏洞概述
CVE-2026-67401是cPanel/WHMEmailTrack功能中的SQL注入漏洞。
根据cPanel于2026年9月8日发布的官方安全公告,拥有邮件相关权限的已认证cPanel账户可以通过EmailTrack功能创建服务器上的任意文件。成功利用后,攻击者可进一步实现以Root用户身份执行代码,从而完全控制服务器。
漏洞的核心攻击链可以概括为:
已认证的低权限cPanel账户 ↓拥有邮件相关权限 ↓利用EmailTrack功能 ↓ SQL注入 ↓ 创建任意文件 ↓进一步执行恶意代码 ↓Root权限代码执行 ↓完全控制服务器
因此,该漏洞虽然不是典型的未认证远程RCE,但由于攻击者只需要一个满足条件的cPanel账户,就可能最终获得服务器Root权限,风险依然较高。
二、漏洞基本信息
| 项目 | 信息 | | — | — | | CVE | CVE-2026-67401 | | 产品 | cPanel & WHM | | 漏洞类型 | SQL Injection | | 相关功能 | EmailTrack | | 攻击前提 | 已认证 cPanel 账户 | | 权限要求 | 需要邮件相关权限 | | 后续影响 | 任意文件创建、代码执行 | | 最终权限 | Root | | 最终影响 | 完全控制服务器 | | 公开日期 | 2026年9月8日 | | 修复状态 | 已发布安全版本 |
cPanel官方明确表示,成功利用该漏洞可以导致Root用户权限下的代码执行,攻击者能够完全控制服务器。
三、漏洞技术细节
CVE-2026-67401出现在cPanel的EmailTrack功能。
攻击者首先需要拥有一个cPanel账户,并且该账户具有相关的邮件功能权限。
之后可以利用EmailTrack功能中的SQL注入缺陷影响服务器上的文件操作。
官方公告没有公开具体的SQL注入参数、Payload或完整利用链,因此不宜在没有官方技术细节支持的情况下进一步推测具体注入点。
目前可以确认的攻击逻辑是:
EmailTrack ↓SQL Injection ↓任意文件创建 ↓恶意文件进入服务器 ↓代码执行 ↓ Root
cPanel官方将最终影响明确描述为: 成功利用可导致以Root用户身份执行代码,从而使攻击者完全控制服务器。
四、影响范围
官方公告指出: 所有受支持的cPanel/WHM版本均受到影响。
对应安全修复版本如下:
| 产品 | 受影响范围 | 修复版本 | | — | — | — | | cPanel/WHM | 所有受支持版本 | 11.110.0.143 | | cPanel/WHM | 所有受支持版本 | 11.134.0.55 | | cPanel/WHM | 所有受支持版本 | 11.136.0.39 | | cPanel/WHM | 所有受支持版本 | 11.138.0.4 | | WP2 | 受影响版本 | 11.138.1.9 |
也就是说,管理员不能简单通过判断当前是否属于某个老旧版本来规避风险,而应该确认服务器是否已经升级到对应分支的安全版本。
五、攻击影响
成功利用后,攻击者可能获得服务器级控制能力。
1. Root级代码执行
漏洞最终可以将攻击者的能力从cPanel账户权限提升至Root权限
这意味着攻击者可能进一步:
- 修改服务器系统文件;
- 创建或修改网站文件;
- 部署 WebShell;
- 修改网站配置;
- 获取服务器上的敏感数据;
- 获取其他 cPanel 用户的数据;
- 操纵数据库;
- 修改邮件服务配置;
- 建立持久化后门。
2. 整台服务器可能被接管
cPanel/WHM通常用于管理多站点托管服务器。
因此,一台运行cPanel的服务器一旦被Root级别攻陷,影响可能覆盖:
服务器 ├── cPanel/WHM ├── 网站 ├── 数据库 ├── 邮箱 ├── FTP/SSH └── 其他托管账户
这也是该漏洞值得重点关注的原因。
六、与”未认证RCE”的区别
需要特别注意CVE-2026-67401并不是无需登录即可直接利用的漏洞。
cPanel官方明确指出,攻击者需要:
一个已认证的cPanel账户,并且拥有相关邮件权限。
因此更加准确的描述应该是:
“已认证低权限账户 → SQL注入 → 任意文件创建 → Root级代码执行”
而不是:
“未认证攻击者直接RCE”
七、修复与缓解建议
1. 立即升级 cPanel/WHM
cPanel官方建议直接升级至对应的最新安全版本。
至少应达到:
11.110.0.14311.134.0.5511.136.0.3911.138.0.4
WP2:
11.138.1.9
2. 检查现有账户
由于漏洞需要已认证账户才能利用,因此需重点检查:
- 是否存在异常 cPanel 用户;
- 是否存在长期未使用账户;
- 是否存在共享账户;
- 是否存在异常邮件权限;
- 是否存在近期创建的账户;
- 是否存在可疑登录来源。
3. 检查服务器文件
- WebShell;
- PHP 后门;
- 异常脚本;
- 不明管理员文件;
- 异常 Cron 任务;
- 异常 SSH Key;
- 网站目录中新出现的文件。
如果发现异常文件,不建议直接删除后结束调查,应进一步确认攻击者是否已经获得Root权限。
4. 检查日志
重点检查:
cPanel/WHM登录日志 ↓EmailTrack相关访问记录 ↓账户操作日志 ↓文件创建/修改记录 ↓Web服务器日志 ↓SSH登录记录 ↓Root权限操作
尤其关注漏洞公开前后是否存在异常账户活动。
八、总结
CVE-2026-67401是cPanel/WHM EmailTrack功能中的严重SQL注入漏洞。
其最大的风险并不只是数据库层面的SQL注入,而是攻击链可以进一步发展为:
已认证账户 → SQL注入 → 任意文件创建 → Root级代码执行 → 完全控制服务器
cPanel官方已经发布修复版本,且明确建议用户升级。
建议立即执行
确认cPanel/WHM版本 ↓升级至对应安全版本 ↓检查异常cPanel账户 ↓检查EmailTrack使用记录 ↓排查异常文件/WebShell ↓检查SSH/Root/Cron活动 ↓发现入侵迹象后进行完整事件响应
Simple #CVE-2026-67401 #SQL漏洞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto tuto《紧急安全预警|cPanel曝SQL注入漏洞(CVE-2026-67401),低权限账户可实现Root级代码执行》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论