Nowa luka w cPanel pozwala na eskalację uprawnień do roota przez EmailTrack - Security Bez Tabu

Nowa luka w cPanel pozwala na eskalację uprawnień do roota przez EmailTrack

Cybersecurity news

Wprowadzenie do problemu / definicja

W środowiskach hostingu współdzielonego cPanel i WHM pełnią rolę kluczowej warstwy administracyjnej, od której zależy bezpieczeństwo wielu kont klientów działających na jednym serwerze. Ujawniona we wrześniu 2026 roku podatność CVE-2026-67401 pokazuje, że nawet ograniczone uprawnienia związane z obsługą poczty mogą stać się punktem wyjścia do pełnego przejęcia systemu. Problem dotyczy komponentu EmailTrack i może prowadzić do wykonania kodu z uprawnieniami roota.

W skrócie

Podatność CVE-2026-67401 została opisana jako błąd SQL Injection w funkcjonalności EmailTrack. Zgodnie z informacjami producenta uwierzytelniony użytkownik cPanel, posiadający odpowiednie uprawnienia pocztowe, może doprowadzić do tworzenia dowolnych plików na serwerze. W konsekwencji skuteczna eksploatacja może zakończyć się wykonaniem kodu jako root, co oznacza pełną kontrolę nad maszyną.

  • Wymagane jest uwierzytelnione konto cPanel.
  • Niezbędne są uprawnienia związane z pocztą.
  • Wektor ataku znajduje się w funkcji EmailTrack.
  • Efektem pośrednim jest możliwość tworzenia arbitralnych plików.
  • Efektem końcowym jest eskalacja do roota i wykonanie kodu.

Kontekst / historia

cPanel pozostaje jednym z najpopularniejszych paneli administracyjnych wykorzystywanych przez dostawców usług hostingowych, szczególnie w modelu wielodzierżawnym. W takich środowiskach granica między zwykłym kontem klienta a warstwą uprzywilejowaną ma krytyczne znaczenie. Jej naruszenie może oznaczać zagrożenie nie tylko dla jednej witryny, ale dla wszystkich usług współdzielących ten sam serwer.

Opisana luka wpisuje się w szerszy problem bezpieczeństwa platform hostingowych, w których pojedyncza podatność w warstwie panelu administracyjnego może doprowadzić do kompromitacji wielu tenantów jednocześnie. Advisory producenta zostało opublikowane 8 września 2026 roku, a branżowe analizy zwróciły uwagę na wysoki potencjał operacyjny tej podatności ze względu na niski próg wejścia i bardzo poważny skutek końcowy.

Analiza techniczna

Producent zaklasyfikował CVE-2026-67401 jako SQL Injection w funkcji EmailTrack. Chociaż pełny łańcuch eksploatacji nie został publicznie ujawniony, komunikat wskazuje dwa kluczowe elementy: możliwość tworzenia arbitralnych plików na serwerze oraz końcowe wykonanie kodu z uprawnieniami roota. Oznacza to, że podatność wykracza poza samą manipulację zapytaniami do warstwy danych i może wpływać bezpośrednio na system plików oraz mechanizmy uruchamiane przez procesy uprzywilejowane.

W praktyce tego typu scenariusz jest szczególnie niebezpieczny w oprogramowaniu administracyjnym, gdzie wiele komponentów działa w kontekście o podwyższonych uprawnieniach. Jeśli kontrolowane dane wejściowe pozwalają utworzyć lub nadpisać plik wykorzystywany później przez usługę systemową, atakujący może uzyskać możliwość uruchomienia własnego payloadu z najwyższymi uprawnieniami. To właśnie sprawia, że luka ma krytyczne znaczenie dla operatorów hostingu.

Wersje zawierające poprawki wskazane przez producenta obejmują:

  • 11.110.0.143
  • 11.134.0.55
  • 11.136.0.39
  • 11.138.0.4
  • WP Squared 11.138.1.9

Administratorzy mogą wdrożyć aktualizację z poziomu WHM lub poprzez działania wykonywane jako root z wiersza poleceń. W środowiskach produkcyjnych warto potwierdzić, że proces aktualizacji objął wszystkie komponenty zależne i nie został opóźniony przez niestandardowe repozytoria, maintenance window lub polityki zamrożenia zmian.

Konsekwencje / ryzyko

Skutki tej podatności należy ocenić jako bardzo poważne. W modelu hostingu współdzielonego przejęcie pojedynczego konta z odpowiednimi uprawnieniami może otworzyć drogę do kompromitacji całego serwera. Atakujący, który uzyska wykonanie kodu jako root, może swobodnie naruszyć poufność, integralność i dostępność danych wszystkich klientów korzystających z danej instancji.

  • Odczyt danych wszystkich kont hostingowych.
  • Modyfikacja plików aplikacji i baz danych.
  • Instalacja mechanizmów trwałego utrzymania dostępu.
  • Tworzenie ukrytych kont administracyjnych.
  • Kradzież poświadczeń, kluczy i sekretów.
  • Pivoting do innych segmentów infrastruktury.

Dla firm hostingowych szczególnie istotny jest aspekt wielodzierżawności. Jeden skuteczny incydent może przełożyć się na naruszenie obejmujące wielu klientów jednocześnie, wzrost kosztów reakcji, ryzyko odpowiedzialności prawnej oraz istotne straty reputacyjne.

Rekomendacje

Najważniejszym działaniem pozostaje natychmiastowa aktualizacja cPanel/WHM do wersji zawierającej poprawkę. Priorytet należy nadać wszystkim systemom udostępniającym klientom funkcje pocztowe i działającym w modelu współdzielonym.

  • Zweryfikować wersje cPanel/WHM na wszystkich serwerach.
  • Niezwłocznie zastosować poprawki producenta.
  • Ograniczyć uprawnienia pocztowe wyłącznie do kont, które realnie ich potrzebują.
  • Przeanalizować logi cPanel, WHM i usług pocztowych pod kątem nietypowych działań.
  • Monitorować tworzenie nieautoryzowanych plików i zmian w krytycznych ścieżkach.
  • Sprawdzić integralność systemu oraz obecność nieznanych kont, kluczy SSH i zadań cron.
  • Przeprowadzić rotację poświadczeń administracyjnych w przypadku podejrzenia kompromitacji.
  • Odizolować serwery z oznakami nadużycia do czasu zakończenia analizy śledczej.

Warto także wdrożyć dodatkowe mechanizmy obronne, takie jak monitorowanie integralności plików, systemy EDR lub HIDS, korelacja zdarzeń między aktywnością użytkowników cPanel a operacjami wykonywanymi przez procesy uprzywilejowane oraz segmentacja sieciowa między warstwą hostingu a zapleczem administracyjnym. Jeśli natychmiastowa aktualizacja nie jest możliwa, organizacja powinna uruchomić tryb podwyższonego monitoringu i ograniczyć ekspozycję najbardziej uprzywilejowanych kont, pamiętając jednak, że działania kompensacyjne nie zastępują poprawki.

Podsumowanie

CVE-2026-67401 to krytyczna podatność w cPanel, która pokazuje, jak niebezpieczne mogą być błędy w warstwie administracyjnej platform hostingowych. Luka w funkcji EmailTrack umożliwia uwierzytelnionemu użytkownikowi z uprawnieniami pocztowymi przejście od ograniczonego dostępu do pełnego wykonania kodu jako root. Dla operatorów hostingu oznacza to konieczność natychmiastowego patchowania, przeglądu uprawnień i dokładnej weryfikacji integralności systemów, szczególnie w środowiskach wielodzierżawnych.

Źródła

  1. https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account.html
  2. https://support.cpanel.net/hc/en-us/articles/43187903921559-Security-CVE-2026-67401-SQL-Injection-Vulnerability-in-cPanel-s-EmailTrack-Functionality-September-8-2026
  3. https://support.cpanel.net/hc/en-us/articles/1500004959421-How-do-I-update-cPanel-WHM