
cPanel EmailTrack SQL-Injection-Schwachstelle ermöglicht Root-Zugriff
Eine gepatchte SQL-Injection-Schwachstelle in cPanel EmailTrack könnte einem Hosting-Konto mit Mail-Berechtigungen ermöglichen, Dateien zu erstellen und Code als Root auszuführen. Sofort auf die korrigierten Builds aktualisieren.
Eine neu offengelegte Schwachstelle in der EmailTrack-Funktion von cPanel könnte einem Angreifer mit mailbezogenen Berechtigungen auf einem Hosting-Konto letztendlich ermöglichen, Code als Root-Benutzer auf dem Server auszuführen, so eine am 8. September von cPanel veröffentlichte Sicherheitsmitteilung. Die als CVE-2026-67401 erfasste Schwachstelle betrifft jede unterstützte Version von cPanel und WHM, so das Unternehmen. cPanel beschreibt das Problem als SQL-Injection-Problem in EmailTrack, aber die Mitteilung gibt nicht an, welche cPanel-Funktion oder Berechtigung ein Konto benötigt. Die Entwicklerdokumentation führt EmailTrack als ein Modul auf, das E-Mail-Statistiken verfolgt, obwohl die Mitteilung nicht bestätigt, dass dies der betroffene Code ist.
cPanel ist ein weit verbreitetes Webhosting-Kontrollpanel. Ein Kunde verwaltet normalerweise ein Hosting-Konto über cPanel, während der Hosting-Anbieter die gesamte Maschine über WHM als Root-Benutzer verwaltet. Laut der Mitteilung kann ein authentifizierter Kontoinhaber mit mailbezogenen Berechtigungen über EmailTrack Dateien seiner Wahl auf dem Server erstellen und von dort aus Code als Root-Benutzer ausführen. Root-Zugriff ist die höchste Kontrollstufe auf einem Server. Das Sicherheitsunternehmen Hadrian bemerkte im April, als eine andere cPanel-Schwachstelle ausgenutzt wurde, dass die Übernahme des Panels nicht dasselbe ist wie das Eindringen in die Website eines Kunden, da WHM einem Angreifer Root-Administratorzugriff gewährt. Ein Angreifer mit diesem Zugriff kann jedes Hosting-Konto auf der Maschine lesen, Dateien und Datenbanken ändern, versteckte Konten erstellen, Malware installieren, Anmeldeinformationen stehlen und in Kundennetzwerke eindringen.
cPanel listete korrigierte Builds für die folgenden Release-Linien auf: 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 und WP Squared 11.138.1.9. Ein Server kann von WHM aus unter Home / cPanel / Upgrade to Latest Version aktualisiert werden. Von der Kommandozeile aus besagen die Anweisungen von cPanel, sich als Root anzumelden und /usr/local/cpanel/scripts/upcp --force auszuführen. Die gepatchte Liste deckt die Release-Linien 110, 134, 136 und 138 ab. cPanel hat die Linien 11.118 und 11.126 in seinen Juli-Mitteilungen gepatcht, sie seitdem nicht mehr aufgeführt und nicht gesagt, ob sie noch unterstützt werden. Für eine August-Schwachstelle listet der CVE-Eintrag jede Version von 11.112.0.0 bis ausschließlich 11.134.0.53 als betroffen auf und nennt keinen korrigierten Build in den Linien 118 oder 126.
Die Mitteilung erklärt nicht, wie ein SQL-Injection-Problem zur Dateierstellung und dann zu Root-Zugriff führt. Sie bietet auch nichts, was in der Zwischenzeit für Server getan werden kann, die nicht sofort aktualisieren können. Dies steht im Gegensatz zur cPanel-Mitteilung vom 30. Juli zu einer Datenbank-Schwachstelle, bei der Administratoren, die nicht aktualisieren konnten, gesagt wurde, sie könnten die Datenbankfunktion vorübergehend von cPanel-Benutzern entfernen. cPanel sagt auch nicht, ob die Installation des gepatchten Builds einem Server hilft, der vor dem Update angegriffen wurde, oder wie ein Administrator dies überprüfen würde. Die Mitteilung enthält keine Schweregradbewertung. Die jüngsten CVEs von cPanel werden über HackerOne vergeben, und die Bewertungen sind eher im CVE-Eintrag als in der Mitteilung zu finden. Der Eintrag für die August-Schwachstelle wurde am 1. September veröffentlicht, fünf Tage nach dieser Mitteilung, und bewertete sie mit 8,7 von 10 auf der CVSS-Skala, was auf hohe Schwere hinweist. Für CVE-2026-67401 war kein Eintrag veröffentlicht, als The Hacker News am 9. September den Record Store des CVE-Programms überprüfte.
Kein öffentlicher Exploit-Code oder Bericht über eine Ausnutzung erschien bei Suchen am 9. September, und CVE-2026-67401 fehlt im Known Exploited Vulnerabilities-Katalog von CISA in der am 8. September veröffentlichten Version. Jedoch schließt keine dieser Prüfungen eine Ausnutzung aus. Die April-Schwachstelle, eine Authentifizierungsumgehung, die überhaupt kein Konto benötigte, ist im selben Katalog mit bekannter Nutzung in Ransomware-Kampagnen enthalten. Zwei weitere seit Ende Juli offengelegte cPanel-Schwachstellen beginnen ebenfalls bei einem gewöhnlichen Hosting-Konto. Eine Mitteilung vom 30. Juli behandelte eine Datenbank-Schwachstelle, die einem Konto mit Zugriff auf die Datenbankfunktion ermöglichen könnte, Datenbankbefehle mit vollen administrativen Rechten auszuführen. cPanel beschrieb eine Schwachstelle vom 27. August im Domain-Parking, die genauso endete wie diese: Codeausführung als Root. Repositories, die sich als funktionierende Exploits für diese beiden Schwachstellen präsentieren, waren online, als The Hacker News am 9. September nachsah.
cPanel dankt Ali Mustafa (rz1027) und abed1526 für die Meldung dieser Schwachstelle. Der CVE-Eintrag für die August-Schwachstelle nennt denselben Namen, Ali Mustafa. Weder die Mitteilungen von cPanel noch dieser Eintrag verbinden die beiden Schwachstellen mit demselben Code. Die Einträge klassifizieren sie unterschiedlich: eval-Injection für die August-Schwachstelle und SQL-Injection für diese, laut cPanels eigenem Titel.
Für Website-Besitzer und Hosting-Anbieter besteht die unmittelbare Maßnahme darin, zu überprüfen, ob cPanel-Installationen auf einen der korrigierten Builds aktualisiert wurden. Das Fehlen eines öffentlichen Exploits bedeutet nicht, dass die Schwachstelle harmlos ist, insbesondere angesichts der Geschichte der schnellen Ausnutzung ähnlicher cPanel-Schwachstellen. Managed-Hosting-Kunden sollten sich bei ihrem Anbieter nach den Patch-Zeitplänen erkundigen. AEU Hosting bietet Managed WordPress Hosting an und verwendet AEU Panel als sein Kontrollpanel, wobei Updates vom Anbieter durchgeführt werden, was ein Beispiel dafür ist, wie ein Managed Service diese Verantwortung vom Website-Besitzer abwälzen kann.
So schützen Sie sich
- Fragen Sie Ihren Webhosting-Anbieter, ob er das cPanel-Update eingespielt hat und welche Build-Nummer Ihr Server jetzt verwendet.
- Wenn Sie Ihren eigenen cPanel-Server verwalten, melden Sie sich als Serveradministrator an und führen Sie sofort den Update-Befehl aus oder verwenden Sie das WHM-Upgrade-Tool.
- Geben Sie E-Mail-bezogene Berechtigungen in cPanel nur Personen, die sie wirklich benötigen, und entfernen Sie diese Berechtigungen von ungenutzten oder alten Konten.
- Suchen Sie nach dem Update auf Ihrem Server nach unerwarteten Dateien oder Prozessen und kontaktieren Sie Ihren Hosting-Anbieter, wenn Ihnen etwas verdächtig vorkommt.
- Halten Sie eine aktuelle Sicherung Ihrer Website und Datenbanken bereit, damit Sie sie wiederherstellen können, falls etwas schiefgeht.
Schwachstellen & Lösungen
- CVE-2026-67401 A SQL injection vulnerability in cPanel's EmailTrack feature, fixed in builds 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4, and WP Squared 11.138.1.9. Lösung & Details ansehen →
Begriffe Erklärt
- cPanel Ein weit verbreitetes Webhosting-Kontrollpanel, mit dem Website-Besitzer ihr Hosting-Konto über eine grafische Oberfläche verwalten können.
- WHM Web Host Manager, die Serververwaltungsoberfläche, die von Hosting-Anbietern verwendet wird, um den gesamten Server als Root-Benutzer zu steuern.
- SQL injection Eine Art von Angriff, bei dem ein Angreifer bösartige Datenbankbefehle in die Eingabe eines Programms einschleust, um die Datenbank zu ungewollten Aktionen zu veranlassen.
- root user Das Administratorkonto auf einem Server, das die volle Berechtigung hat, alles auf dieser Maschine zu lesen, zu ändern und zu löschen.
- EmailTrack Ein cPanel-Modul, das E-Mail-Statistiken für ein Hosting-Konto verfolgt.
- CVE Common Vulnerabilities and Exposures, eine öffentliche Liste bekannter Sicherheitslücken, die jeweils durch eine eindeutige Nummer identifiziert werden.