Внедрение SQL-кода в EmailTrack панели cPanel открывает полный доступ к серверу

vulnerability

Панель управления веб-хостингом cPanel содержит уязвимость в компоненте EmailTrack. Этот модуль отвечает за отслеживание доставки писем, которые уходят с сервера. Через внедрение SQL-кода злоумышленник выполняет на машине произвольный код, затем он забирает сервер под полный контроль. Производитель подтвердил проблему. Ей присвоен идентификатор CVE-2026-67401, а в Банк данных угроз безопасности информации (BDU) она описана под номером BDU:2026-14812. Работоспособный эксплойт лежит в открытом доступе. Более того, опубликованы сразу два его варианта.

Детали уязвимости

Внедрение SQL-кода появляется там, где программа собирает запрос к базе данных из непроверенных сведений. Компонент EmailTrack строит такие запросы из данных, которые присылает пользователь панели. Проверка при этом отсутствует. Злоумышленник дописывает в запрос собственные фрагменты. Так он читает и изменяет содержимое служебной базы. Обычно этим последствия и ограничиваются. Здесь они идут дальше. Код компонента работает с правами, которых достаточно для запуска сторонних программ. Поэтому доступ к базе превращается в выполнение команд на сервере. Заявленный результат - произвольный код и полный контроль над машиной, а не только чтение чужих записей.

Для эксплуатации нужен вход в панель. Атаковать из интернета без учётных данных не получится. Однако уровень привилегий подходит минимальный. Хватит обычной учётной записи клиента хостинга. Это меняет оценку риска. На общем хостинге панель доступна каждому арендатору. Следовательно, один клиент способен выйти за границы своего сайта. Он получает власть над сервером, где размещены чужие проекты. Вместе с ними в зону риска попадают базы данных, почта и файлы других клиентов.

Полный контроль над сервером даёт атакующему широкий набор возможностей. Он может менять содержимое сайтов, подменять страницы оплаты и формы входа. Кроме того, ему доступна переписка клиентов и учётные данные из баз. К этому добавляются ключи доступа, сертификаты и задачи в планировщике. Через них удобно закрепиться в системе надолго. Наконец, скомпрометированная машина годится как площадка для рассылки и атак на соседние узлы провайдера. Все эти действия выполняются от имени сервера, поэтому выглядят для внешних систем как обычная активность хостинга.

Масштаб проблемы определяется ролью панели. cPanel остаётся одной из самых распространённых панелей у хостинг-провайдеров. На ней работают общие хостинги, виртуальные и выделенные серверы. Уязвимость выявлена 8 сентября 2026 года. Функция EmailTrack закрывает служебные задачи, поэтому отключить её без потери удобства непросто. Публикация готового эксплойта снижает порог входа для атакующих. Код избавляет от необходимости разбираться в устройстве компонента. Массовые сканирования таких точек обычно начинаются в первые дни после публикации. При этом оценка уязвимости высокая: базовая оценка по CVSS 3.1 составляет 9,9, по CVSS 2.0 - 9. Такой уровень отражает переход от чтения данных к выполнению кода. Он же учитывает выход за пределы изолированной среды отдельного аккаунта, что для хостинга особенно значимо.

Исправления доступны в поддерживаемых ветках 11.110, 11.134, 11.136 и 11.138. Ветки ниже актуальных не получают исправлений, поэтому на старых установках проблему придётся закрывать иначе. Администраторам серверов с панелью стоит установить свежие сборки. Обновление требует перезапуска служб, поэтому его лучше планировать заранее. Если отложить установку нельзя, доступ к интерфейсу панели ограничивают доверенными адресами. Полезно также включить двухфакторную аутентификацию. Саму уязвимость она не закрывает, зато усложняет вход по украденным паролям. Кроме того, стоит просмотреть журналы обращений к панели. Искать имеет смысл необычные запросы к функциям отслеживания почты. Лишние учётные записи и устаревшие ключи доступа лучше удалить. Тем, кто размещает сайты у провайдера, разумно уточнить у него сроки установки исправлений. Этот шаг уместен, поскольку от чужой нерасторопности зависит сохранность их собственных данных.

Панель управления объединяет сайты десятков и сотен клиентов на одной машине. Поэтому уязвимость в ней бьёт сразу по всей инфраструктуре провайдера. Изоляция аккаунтов остаётся главным барьером между арендаторами. Здесь она не срабатывает, и переход от одной учётной записи к целому серверу становится вопросом техники. Провайдерам имеет смысл проверить не только версию панели, но и настройки прав. Стоит также оценить, какие данные лежат в общих каталогах и кто имеет к ним доступ. Обновление таких систем не стоит откладывать до планового окна обслуживания. История с EmailTrack показывает, что служебные модули панелей заслуживают не меньшего внимания, чем публичные веб-приложения: именно через них одна учётная запись превращается в контроль над всей машиной.

Ссылки

Комментарии: 0