Montag · 05.10.2026 Ausgabe 5868 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-67401

9,9 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Server-Verwaltungssoftware cPanel, genauer deren Komponente EmailTrack, die der Nachverfolgung von E-Mail-Vorgängen dient. Dort werden Eingaben nicht korrekt verarbeitet, sodass sich eigene Datenbankbefehle einschleusen lassen (SQL-Injection). Ausnutzen kann dies bereits ein Konto mit E-Mail-Berechtigung – also ein vergleichsweise niedrig privilegierter Nutzer, wie er auf Hosting-Systemen mit vielen Kunden üblich ist. Über die eingeschleusten Datenbankabfragen lässt sich der Angriff bis zur Ausführung beliebigen Programmcodes ausweiten, und zwar mit Root-Rechten, also den höchsten Systemrechten. Damit erlangt der Angreifer die vollständige Kontrolle über den betroffenen Server. Besonders schwer wiegt das in Shared-Hosting-Umgebungen: Ein einzelnes E-Mail-Konto genügt, um aus der eigenen, eng begrenzten Umgebung auszubrechen und auf sämtliche auf dem Server gehosteten Websites und Daten anderer Kunden zuzugreifen.