
Kritieke cPanel EmailTrack-kwetsbaarheid kan leiden tot volledige serverovername
CVE-2026-67401 is een kritieke beveiligingskwetsbaarheid in de EmailTrack-functionaliteit van cPanel/WHM waarmee een geauthenticeerde cPanel-gebruiker met mailgerelateerde rechten onder bepaalde omstandigheden code als root kan uitvoeren. Succesvolle exploitatie geeft een aanvaller volledige controle over de hostingserver.
De kwetsbaarheid heeft een CVSS-score van 9,9 en treft ondersteunde cPanel/WHM-versies vóór de door cPanel gepubliceerde beveiligingsbuilds. Vanwege de mogelijkheid tot privilege-escalatie naar root adviseert Vservs beheerders om cPanel/WHM direct bij te werken.
Wat is CVE-2026-67401?
CVE-2026-67401 bevindt zich in de EmailTrack-functionaliteit van cPanel. Volgens het officiële beveiligingsadvies kan een geauthenticeerde cPanel-accountgebruiker met mailgerelateerde rechten misbruik maken van onvoldoende veilige verwerking van invoer.
De kwetsbaarheid wordt geclassificeerd als SQL-injection. Via het kwetsbare codepad kan een aanvaller willekeurige bestanden op de server creëren. Dit kan uiteindelijk worden gebruikt om code met rootrechten uit te voeren.
Daarmee is de impact aanzienlijk groter dan alleen toegang tot mailtrackinggegevens. Een succesvolle aanvaller kan volledige controle over het besturingssysteem verkrijgen.
Welke cPanel/WHM-versies zijn getroffen?
cPanel geeft aan dat alle ondersteunde releasebranches vóór de volgende builds kwetsbaar zijn:
- 11.110.0.143
- 11.134.0.55
- 11.136.0.39
- 11.138.0.4
- WP2: 11.138.1.9
Servers moeten minimaal op de gepatchte build van hun releasebranch draaien. Vservs adviseert echter om, waar mogelijk, direct de meest recente stabiele en ondersteunde cPanel/WHM-versie te installeren.
Waarom is deze cPanel-kwetsbaarheid kritiek?
De kwetsbaarheid vereist wel een geldig cPanel-account met relevante mailrechten, maar succesvolle exploitatie eindigt bij uitvoering van code als root. Root is het hoogste privilege op een Linux-server.
Een aanvaller die rootrechten verkrijgt kan onder andere:
- hostingaccounts en websites uitlezen of aanpassen;
- databasegegevens benaderen;
- mailboxen en mailconfiguratie manipuleren;
- SSH-keys of systeemaccounts toevoegen;
- malware, webshells of backdoors plaatsen;
- firewall- en loggingconfiguratie wijzigen;
- cronjobs en systemd-services gebruiken voor persistence;
- andere klanten op dezelfde server compromitteren.
Op een multi-tenant hostingserver is de potentiële impact daarom serverbreed en niet beperkt tot het cPanel-account waarmee de aanval wordt uitgevoerd.
Wordt CVE-2026-67401 actief misbruikt?
Op het moment van publicatie is geen betrouwbare bevestiging gevonden van actieve exploitatie in het wild.
De CISA-beoordeling bij de CVE vermeldt op dit moment geen geobserveerde exploitatie. Dat verandert niets aan de patchprioriteit: de technische impact is volledig en de kwetsbaarheid heeft een CVSS-score van 9,9.
Vservs adviseert daarom niet te wachten op meldingen van daadwerkelijke aanvallen.
Wat moeten cPanel-beheerders doen?
- Controleer de actuele cPanel/WHM-build.
- Update onmiddellijk naar een gepatchte build of nieuwere ondersteunde versie.
- Controleer welke cPanel-accounts mailgerelateerde rechten hebben.
- Controleer accounts die niet langer nodig zijn en verwijder of blokkeer deze.
- Beperk cPanel-toegang waar mogelijk tot bekende beheerders en klanten.
- Controleer of recente software-updates daadwerkelijk succesvol zijn afgerond.
cPanel adviseert expliciet om naar de nieuwste gepatchte versie bij te werken. Voor deze kwetsbaarheid is geen tijdelijke configuratiemaatregel gepubliceerd die als volwaardige vervanging voor de update kan worden beschouwd.
Controle op mogelijke compromise
Omdat succesvolle exploitatie kan leiden tot root-code execution, moet onderzoek breder worden uitgevoerd dan alleen de EmailTrack-component.
- Controleer cPanel- en systeemlogs op verdachte activiteiten van hostingaccounts.
- Controleer onverwachte of recent aangemaakte bestanden buiten normale accountdirectories.
- Controleer
/root/.ssh/authorized_keysen SSH-keys van beheerdersaccounts. - Controleer nieuwe of gewijzigde systeemgebruikers.
- Controleer root-crontabs en systeembrede cronjobs.
- Controleer nieuwe of gewijzigde systemd-services.
- Controleer processen en uitgaande netwerkverbindingen op onbekende software.
- Controleer webdirectories op webshells of recent gewijzigde PHP-bestanden.
- Controleer beveiligings- en authenticatielogs op privilege-escalatie of afwijkende rootactiviteit.
De aanwezigheid van een kwetsbare cPanel-versie betekent niet automatisch dat een server is gecompromitteerd. Wanneer echter verdachte bestanden, accounts of rootactiviteit worden aangetroffen, moet worden uitgegaan van een mogelijk serverbreed incident.
Vservs Managed Hosting
Bij Vservs Managed VPS worden onder andere systeemupdates, serverbeveiliging, monitoring en technisch beheer uitgevoerd. Kritieke kwetsbaarheden in hostingsoftware worden binnen relevante managed omgevingen beoordeeld en waar nodig gepatcht.
Bij unmanaged servers blijft de klant zelf verantwoordelijk voor het installeren van beveiligingsupdates en het controleren van de server op mogelijke compromise.

