SQL-инъекция в EmailTrack cPanel позволяет создавать файлы и выполнить код с root-правами

cPanel

В функциональности EmailTrack панели управления cPanel/WHM обнаружена уязвимость внедрения SQL-кода, отслеживаемая как CVE-2026-67401. Проблема позволяет аутентифицированному владельцу учётной записи с почтовыми привилегиями создавать на сервере произвольные файлы. В итоге такой доступ может привести к выполнению кода с правами root, то есть к полному контролю над хостом. Уведомление об уязвимости опубликовано 8 сентября 2026 года, она затрагивает все поддерживаемые версии cPanel/WHM до соответствующих исправлений.

Уязвимость CVE-2026-67401

EmailTrack предназначена для записи и отображения данных о доставке почтовых сообщений. Эта возможность особенно важна в тех случаях, когда доступ к почтовым инструментам получают конечные пользователи или аккаунты реселлеров. По данным advisory, уязвимость даёт возможность не только создавать файлы, но и читать или изменять содержимое базы данных. Злоумышленник может манипулировать серверными запросами таким образом, чтобы добраться до привилегированных операций с файлами.

После того как атакующий получает возможность записать произвольный файл в подходящее место, он может разместить там вредоносную полезную нагрузку, изменить конфигурацию или добавить скрипты для выполнения команд. Результирующий процесс запускается с привилегиями root, что устраняет обычные ограничения операционной системы между скомпрометированной учётной записью cPanel и другими аккаунтами, веб-сайтами, почтовыми ящиками, резервными копиями и настройками сервера.

Наибольший риск уязвимость представляет для хостинг-провайдеров, предприятий, использующих мультитенантные серверы, и администраторов, которые делегируют управление почтой через учётные записи cPanel. Для атаки не требуется доступ без аутентификации, однако необходимы действительные учётные данные cPanel с разрешениями, связанными с почтой. Это ограничение не снижает опасность в случаях кражи паролей, фишинга, повторного использования учётных данных или компрометации реселлерских аккаунтов.

Исправления уязвимости включены в версии v11.110.0.143, v11.134.0.55, v11.136.0.39 и v11.138.0.4. Канал WP2 получил обновление в версии v11.138.1.9. Администраторам рекомендуется немедленно обновить систему до последней исправленной версии, соответствующей их развёртыванию, а не откладывать обновление до планового окна технического обслуживания. Вместе с установкой патча стоит пересмотреть, какие учётные записи имеют почтовые привилегии, отключить избыточный доступ и сменить пароли там, где возможна компрометация. Также полезно проверить журналы EmailTrack на подозрительную активность.

Дополнительные меры включают мониторинг целостности файлов, сканирование на веб-шеллы и проверку файлов, принадлежащих root или изменённых без очевидной причины. Это помогает выявить признаки пост-эксплуатации. Хостинг-провайдерам следует рассматривать любые подозрительные входы в cPanel с низкопривилегированных аккаунтов как потенциальную компрометацию всего сервера до завершения криминалистического анализа. Безопасность интернет-ориентированных систем и серверов с большим количеством делегированных пользователей должна быть приоритетной, поскольку требование аутентификации не является существенным барьером после того, как учётные данные уже скомпрометированы.

Специалистам по безопасности рекомендуется сохранять соответствующие журналы до обновления, сопоставлять входы в учётные записи с событиями записи файлов и исследовать необычные ошибки базы данных или запросы к почтовой статистике. Исследователи Ali Mustafa (rz1027) и abed1526 получили благодарность за ответственную передачу информации об уязвимости. Своевременная установка исправлений и строгая гигиена учётных данных остаются наиболее эффективной защитой от проблемы, которая способна превратить ограниченный доступ к панели в полный захват инфраструктуры.

Ссылки

Комментарии: 0