CVE-2026-67401: SQL injection in EmailTrack di cPanel

“`html

Una nuova vulnerabilità critica sta mettendo in allarme gli amministratori di server web: CVE-2026-67401. Si tratta di una SQL injection scoperta nel modulo EmailTrack di cPanel & WHM, una delle piattaforme di gestione hosting più diffuse al mondo. Il problema? Non serve un attaccante esterno sofisticato. Basta un account con privilegi mail limitati per innescare una catena di exploit che porta, nella peggiore delle ipotesi, all’esecuzione di codice come root sull’intero server. Un campanello d’allarme importante per chi gestisce ambienti di hosting condiviso e multi-tenant.

Cos’è CVE-2026-67401 e perché preoccupa

CVE-2026-67401 colpisce il componente EmailTrack all’interno di cPanel & WHM. In termini semplici, un utente autenticato con permessi legati alla posta elettronica, quindi tutt’altro che un amministratore, può sfruttare una falla di validazione dell’input per iniettare comandi SQL malevoli.

Il vero problema non è la SQL injection in sé, ma dove porta. La catena di exploit si sviluppa così:

In pratica, un account “minore” diventa la chiave d’accesso all’intero sistema. Questo è esattamente il tipo di scenario che rende gli ambienti multi-tenant particolarmente fragili.

Il rischio specifico per l’hosting condiviso

Negli ambienti di hosting condiviso, un singolo server ospita spesso decine o centinaia di account indipendenti. Se anche uno solo viene compromesso, il rischio si estende potenzialmente a tutti gli altri. Ecco perché questa vulnerabilità è così critica:

Versioni interessate e patch disponibili

cPanel ha rilasciato le patch correttive l’8 settembre 2026. Se gestisci un server cPanel/WHM, verifica subito la tua versione e aggiorna alle build sicure indicate di seguito:

La vulnerabilità è stata segnalata tramite disclosure responsabile dal ricercatore Ali Mustafa, un processo che ha permesso a cPanel di sviluppare e distribuire le patch prima che il dettaglio tecnico completo diventasse di dominio pubblico.

Come aggiornare il tuo server: guida pratica

L’aggiornamento è la prima e più importante linea di difesa. Ecco come procedere:

Tramite interfaccia WHM

Vai su Server Configuration → Update Preferences / Upgrade to Latest Version e segui le istruzioni fornite dal pannello.

Tramite riga di comando

Anche se in genere si consiglia di programmare gli aggiornamenti in finestre di manutenzione, in questo caso la priorità deve essere massima, soprattutto sui server di produzione e hosting condiviso.

Cosa fare se non puoi aggiornare subito

Non sempre è possibile applicare una patch nell’immediato. In questi casi, alcune misure di mitigazione possono ridurre l’esposizione al rischio:

  1. Disabilita temporaneamente EmailTrack, se la configurazione lo consente.
  2. Limita i privilegi mail non essenziali, rivedendo le ACL e le feature list degli account.
  3. Forza il reset delle password per gli account con privilegi mail sospetti.
  4. Abilita l’autenticazione a più fattori (MFA) su WHM/cPanel e sugli account amministrativi.

Segnali di compromissione da monitorare

Se sospetti un’attività anomala, ecco dove concentrare i controlli:

Se trovi evidenze concrete di compromissione, isola immediatamente il server dalla rete, preserva le immagini disco per l’analisi forense e valuta il ripristino da un backup pulito. Non fidarti mai di un sistema potenzialmente compromesso: la persistenza è spesso l’obiettivo primario di un attaccante.

Strategie di lungo periodo per provider di hosting

Al di là della patch immediata, questo caso mette in luce alcune lezioni strutturali per chi gestisce infrastrutture multi-tenant:

Conclusione

CVE-2026-67401 dimostra in modo lampante come anche un account con permessi minimi, in un ambiente multi-tenant, possa diventare il punto di partenza per una compromissione totale del server. La combinazione tra SQL injection, creazione arbitraria di file ed escalation a root nel modulo EmailTrack di cPanel & WHM è un caso di scuola sui rischi della fiducia implicita concessa agli account interni.

Se gestisci un server cPanel/WHM, la priorità è chiara: aggiorna subito alle build corrette rilasciate l’8 settembre 2026, rafforza i controlli sui privilegi degli account e attiva un monitoraggio proattivo. La sicurezza degli ambienti condivisi dipende dalla capacità di limitare il danno anche quando un singolo account viene violato, e questo episodio è un promemoria prezioso in tal senso.

“`