Introducción

Recientemente, cPanel ha revelado una vulnerabilidad crítica que afecta a todas las versiones soportadas de su software de control de hosting, permitiendo que cuentas autenticadas con privilegios relacionados con el correo electrónico accedan a funciones de root en el servidor.

Detalles de la Vulnerabilidad

La falla, identificada como CVE-2026-67401, permite a un usuario autorizado crear archivos en el servidor a través del módulo EmailTrack y, posteriormente, ejecutar código como si fuera el usuario root. Este tipo de vulnerabilidad puede tener consecuencias devastadoras, ya que un atacante con acceso root puede gestionar todos los aspectos del servidor, incluyendo la capacidad de leer cuentas de hosting, modificar archivos y bases de datos, crear cuentas ocultas, instalar malware y robar credenciales.

Contexto y Consecuencias

cPanel, que es ampliamente utilizado como un panel de control para la gestión de hosting, permite a los proveedores administrar el servidor a través de WHM (WebHost Manager), mientras que los clientes gestionan sus cuentas individuales mediante cPanel. Esto significa que una vulnerabilidad en cPanel no solo compromete una cuenta específica, sino que puede poner en riesgo todo el servidor.

Un análisis realizado por la empresa de seguridad Hadrian indicó que la toma de control del panel es mucho más grave que el compromiso de un solo sitio web, dado que proporciona acceso administrativo total al servidor.

Medidas Tomadas

cPanel publicó un aviso sobre esta vulnerabilidad el 8 de septiembre, destacando que todos los releases de cPanel y WHM son vulnerables. Para mitigar los riesgos, se han lanzado versiones corregidas, incluyendo: - Release line 11.110 - 11.110.0.143 - Release line 11.134 - 11.134.0.55 - Release line 11.136 - 11.136.0.39 - Release line 11.138 - 11.138.0.4 - WP Squared 11.138.1.9

Los administradores de servidores pueden actualizar desde WHM en Home / cPanel / Upgrade to Latest Version o mediante la línea de comandos ejecutando `/usr/local/cpanel/scripts/upcp --force` como root.

Información Adicional

El aviso no proporciona detalles sobre cómo una inyección SQL en EmailTrack puede llevar a la creación de archivos y acceso root. Además, no se brinda una solución temporal para aquellos servidores que no puedan actualizar inmediatamente. Anteriormente, en un aviso del 30 de julio, cPanel sugirió eliminar temporalmente la función de MySQL de los usuarios de cPanel como medida de mitigación para otra vulnerabilidad.

La falta de un puntaje de severidad en el aviso ha suscitado preocupación, especialmente considerando que las vulnerabilidades recientes de cPanel han sido registradas a través de HackerOne, donde los puntajes se publican en el registro CVE tras el aviso correspondiente.

Conclusiones

Aunque cPanel ha tomado medidas para corregir esta vulnerabilidad, la posibilidad de explotación persiste hasta que todos los servidores sean actualizados. La comunidad de ciberseguridad sigue de cerca esta situación, ya que el aprovechamiento de vulnerabilidades en software de control de hosting puede dar lugar a campañas de ransomware y otros ataques graves. Las acciones de cPanel para abordar esta y otras vulnerabilidades serán cruciales para mantener la seguridad en el entorno de hosting.

Fuente

Ver noticia original