CVE-2026-67401: SQL injection in EmailTrack di cPanel
“`html
Una nuova vulnerabilità critica sta mettendo in allarme gli amministratori di server web: CVE-2026-67401. Si tratta di una SQL injection scoperta nel modulo EmailTrack di cPanel & WHM, una delle piattaforme di gestione hosting più diffuse al mondo. Il problema? Non serve un attaccante esterno sofisticato. Basta un account con privilegi mail limitati per innescare una catena di exploit che porta, nella peggiore delle ipotesi, all’esecuzione di codice come root sull’intero server. Un campanello d’allarme importante per chi gestisce ambienti di hosting condiviso e multi-tenant.
Cos’è CVE-2026-67401 e perché preoccupa
CVE-2026-67401 colpisce il componente EmailTrack all’interno di cPanel & WHM. In termini semplici, un utente autenticato con permessi legati alla posta elettronica, quindi tutt’altro che un amministratore, può sfruttare una falla di validazione dell’input per iniettare comandi SQL malevoli.
Il vero problema non è la SQL injection in sé, ma dove porta. La catena di exploit si sviluppa così:
- Un account con privilegi mail interagisce con la funzionalità EmailTrack.
- L’input non sanitizzato consente di manipolare le query SQL back-end.
- Attraverso questa manipolazione, l’attaccante riesce a creare file arbitrari sul filesystem.
- Se il server esegue quei file con privilegi elevati, ecco che si arriva all’esecuzione di codice come root.
In pratica, un account “minore” diventa la chiave d’accesso all’intero sistema. Questo è esattamente il tipo di scenario che rende gli ambienti multi-tenant particolarmente fragili.
Il rischio specifico per l’hosting condiviso
Negli ambienti di hosting condiviso, un singolo server ospita spesso decine o centinaia di account indipendenti. Se anche uno solo viene compromesso, il rischio si estende potenzialmente a tutti gli altri. Ecco perché questa vulnerabilità è così critica:
- Molti processi di gestione, come cPanel e WHM stessi, operano con privilegi elevati e interagiscono con file creati dagli utenti.
- Gli account “interni” godono spesso di una fiducia implicita, con controlli meno rigidi rispetto agli accessi esterni.
- Funzionalità considerate “di routine”, come la posta elettronica, diventano un vettore di attacco a bassa barriera d’ingresso.
Versioni interessate e patch disponibili
cPanel ha rilasciato le patch correttive l’8 settembre 2026. Se gestisci un server cPanel/WHM, verifica subito la tua versione e aggiorna alle build sicure indicate di seguito:
- 11.110 → aggiornare a 11.110.0.143
- 11.134 → aggiornare a 11.134.0.55
- 11.136 → aggiornare a 11.136.0.39
- 11.138 → aggiornare a 11.138.0.4
- WP Squared → aggiornare a 11.138.1.9
La vulnerabilità è stata segnalata tramite disclosure responsabile dal ricercatore Ali Mustafa, un processo che ha permesso a cPanel di sviluppare e distribuire le patch prima che il dettaglio tecnico completo diventasse di dominio pubblico.
Come aggiornare il tuo server: guida pratica
L’aggiornamento è la prima e più importante linea di difesa. Ecco come procedere:
Tramite interfaccia WHM
Vai su Server Configuration → Update Preferences / Upgrade to Latest Version e segui le istruzioni fornite dal pannello.
Tramite riga di comando
- Controlla la versione attuale:
cat /usr/local/cpanel/version - Forza l’aggiornamento immediato:
/scripts/upcp --force
Anche se in genere si consiglia di programmare gli aggiornamenti in finestre di manutenzione, in questo caso la priorità deve essere massima, soprattutto sui server di produzione e hosting condiviso.
Cosa fare se non puoi aggiornare subito
Non sempre è possibile applicare una patch nell’immediato. In questi casi, alcune misure di mitigazione possono ridurre l’esposizione al rischio:
- Disabilita temporaneamente EmailTrack, se la configurazione lo consente.
- Limita i privilegi mail non essenziali, rivedendo le ACL e le feature list degli account.
- Forza il reset delle password per gli account con privilegi mail sospetti.
- Abilita l’autenticazione a più fattori (MFA) su WHM/cPanel e sugli account amministrativi.
Segnali di compromissione da monitorare
Se sospetti un’attività anomala, ecco dove concentrare i controlli:
- File recenti o modificati inaspettatamente:
find /home -mtime -7 -type f -ls - Cronjobs sospetti:
ls -la /etc/cron.*ecrontab -lper gli utenti a rischio - Log cPanel/WHM in
/var/cpanel/logs/e log Exim in/var/log/exim_mainlog - Processi e connessioni di rete sospette:
ps aux,lsof -i,netstat -tunap - Nuovi script in
/tmp,/etc/cron.do/var/spool/cron/ - Strumenti di verifica integrità come rkhunter, chkrootkit, AIDE o
rpm -Va
Se trovi evidenze concrete di compromissione, isola immediatamente il server dalla rete, preserva le immagini disco per l’analisi forense e valuta il ripristino da un backup pulito. Non fidarti mai di un sistema potenzialmente compromesso: la persistenza è spesso l’obiettivo primario di un attaccante.
Strategie di lungo periodo per provider di hosting
Al di là della patch immediata, questo caso mette in luce alcune lezioni strutturali per chi gestisce infrastrutture multi-tenant:
- Principio del privilegio minimo: ogni account dovrebbe avere accesso solo alle funzionalità strettamente necessarie.
- Isolamento forte: tecnologie come container, CageFS o namespace del kernel aiutano a separare filesystem e processi tra account diversi.
- Monitoraggio centralizzato: alert automatici su creazione di file, nuovi cronjob o esecuzioni con privilegi elevati.
- Web Application Firewall e rate-limiting per proteggere le interfacce che comunicano con il database.
- Audit regolari e penetration testing, anche sui componenti considerati “di fiducia” come i moduli di gestione mail.
Conclusione
CVE-2026-67401 dimostra in modo lampante come anche un account con permessi minimi, in un ambiente multi-tenant, possa diventare il punto di partenza per una compromissione totale del server. La combinazione tra SQL injection, creazione arbitraria di file ed escalation a root nel modulo EmailTrack di cPanel & WHM è un caso di scuola sui rischi della fiducia implicita concessa agli account interni.
Se gestisci un server cPanel/WHM, la priorità è chiara: aggiorna subito alle build corrette rilasciate l’8 settembre 2026, rafforza i controlli sui privilegi degli account e attiva un monitoraggio proattivo. La sicurezza degli ambienti condivisi dipende dalla capacità di limitare il danno anche quando un singolo account viene violato, e questo episodio è un promemoria prezioso in tal senso.
“`