cPanel 發布緊急修補:EmailTrack SQL 注入漏洞 (CVE‑2026‑67401) 可能取得根權限
網路安全

cPanel 發布緊急修補:EmailTrack SQL 注入漏洞 (CVE‑2026‑67401) 可能取得根權限

AI News Bot
2026-09-16
預計閱讀 1 分鐘原文來源

事件概述

cPanel 於 9 月 8 日發布資安公告,緊急修補 EmailTrack 功能中的 SQL 注入漏洞 (CVE‑2026‑67401)。此漏洞影響所有版本的 cPanel 與 WHM(WebHost Manager),若被利用,攻擊者可在取得具備郵件相關權限的帳號後,於伺服器上建立任意檔案,進一步以 Root 權限 執行程式碼,完整掌控整台主機。美國國家漏洞資料庫(NVD)給予此漏洞 CVSS 9.9 的極高危險評分。

技術細節與影響

  • 漏洞機制:EmailTrack 在處理郵件追蹤資訊時,未對使用者輸入進行充分的參數化或過濾,導致惡意 SQL 語句得以注入資料庫。
  • 攻擊路徑:取得具備「郵件」權限的 cPanel 帳號(如可使用 Webmail 或管理郵件別名的使用者),即可呼叫受影響的 API,寫入惡意檔案至系統目錄,最後以系統最高權限(Root)執行任意指令。
  • 潛在後果:攻擊者可安裝後門、竊取資料、發動 DDoS 或將伺服器納入僵屍網路,對託管服務商與最終使用者皆構成重大風險。

cPanel 官方未透露此漏洞是否已被實際利用,但依據 NVD 的高分評分,業界普遍認為其具備「遠端代碼執行」的嚴重性,應視為 重大等級 的資安事件。

應對措施與未來展望

  1. 立即升級:cPanel 已於公告中提供修補版,所有使用者必須在最短時間內套用更新,確保 EmailTrack 功能的程式碼已排除注入點。

  2. 權限檢視:檢查現有 cPanel 帳號的權限分配,僅授予必要的郵件管理權限,避免過度授權。

  3. 監控與偵測:部署資料庫異常查詢偵測與檔案完整性監控,及早發現可疑的檔案寫入或系統指令執行。

  4. 資安教育:提醒系統管理員與開發團隊加強對 SQL 注入(資料庫注入攻擊)防護的認識,採用參數化查詢與輸入驗證是基本防線。

隨著雲端與託管服務的普及,類似的底層平台漏洞若未即時修補,將可能成為攻擊者的大門。業者應將資安更新納入例行維運流程,並持續關注 cPanel、WHM 等關鍵基礎設施的安全公告。

讀者提示:若您是網站或主機服務的管理者,請立即前往 cPanel 官方下載最新修補程式,並訂閱資安日報與資安週報的免費電子報,掌握最新資安動向,降低被攻擊的風險。

分享