NOTICIAS

Una falla crítica de cPanel permite tomar control root de todo un servidor de hosting

Un solo cliente autenticado con permiso para agregar dominios podía crear archivos arbitrarios y ejecutar código como root, afectando a todas las versiones soportadas de cPanel y WHM. (Fuente: The Hacker News)

cPanel lanzó parches para una falla de seguridad que afecta las funciones de dominios aparcados y dominios adicionales en cPanel y WebHost Manager (WHM), que podía permitir la ejecución de código como usuario root. La vulnerabilidad, identificada como CVE-2026-65643, afecta a todas las versiones soportadas de cPanel y WHM.

cPanel describió el problema como una vulnerabilidad de seguridad crítica, y explicó que una cuenta autenticada con permiso para agregar dominios aparcados o adicionales puede crear archivos arbitrarios en el servidor. Según la compañía, una explotación exitosa deriva en ejecución de código como usuario root, dándole al atacante control total del servidor. Esto es particularmente grave en entornos de hosting compartido, donde un solo cliente malicioso podría comprometer el servidor completo y afectar a todos los demás sitios alojados ahí.

cPanel publicó versiones parcheadas para las ramas 11.110, 11.134, 11.136 y 11.138 (incluyendo WP Squared), aunque no aclaró si las ramas más antiguas 11.118 y 11.126, afectadas por otras tres fallas corregidas en julio, siguen recibiendo soporte. Los servidores configurados para actualizaciones automáticas diarias reciben el parche de forma automática, según el aviso publicado el 27 de agosto. Los administradores también pueden aplicarlo de inmediato iniciando sesión como root y ejecutando el comando de actualización forzada, o instalándolo desde WHM en Inicio, cPanel, Actualizar a la Última Versión.

La notificación a clientes no incluye puntaje CVSS, y The Hacker News confirmó que, al momento de la publicación, todavía no existía un registro oficial para esta falla en el programa CVE. cPanel tampoco indicó si la falla fue explotada activamente, y todavía no aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA, que sin embargo ya incluye otras dos fallas de un plugin de cPanel: una de escalamiento de privilegios en el plugin LiteSpeed, sumada en mayo, y otra de seguimiento de enlaces simbólicos en el mismo plugin, sumada en junio.

Los servidores que corren una versión fuera de soporte tienen que actualizar a una versión soportada para recibir la corrección. La notificación de la compañía no ofrece ninguna mitigación provisoria ni una forma de verificar si un servidor ya fue comprometido antes del parche.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo