Falla crítica en cPanel

cPanel ha identificado una vulnerabilidad crítica que afecta a la funcionalidad de estacionamiento de dominios y a los dominios adicionales en cPanel y WebHost Manager (WHM). Esta falla, asignada con el identificador CVE-2026-65643, podría permitir la ejecución de código como usuario root, lo que concedería a un atacante el control total del servidor.

Según la alerta emitida por cPanel, cualquier usuario autenticado que tenga la capacidad de añadir dominios estacionados o adicionales puede crear archivos arbitrarios en el servidor. Esto significa que, si la explotación tiene éxito, el atacante podría ejecutar comandos con los máximos privilegios del sistema.

Actualizaciones recomendadas

cPanel ha lanzado versiones corregidas que incluyen: - 11.110.0.141 o posterior - 11.134.0.53 o posterior - 11.136.0.37 o posterior - 11.138.0.2 o posterior - 11.138.1.7 o posterior (WP Squared)

El aviso menciona específicamente a WP Squared en su lista de versiones corregidas, pero no menciona a DNSOnly. En julio, cPanel ya había abordado tres fallas de seguridad, pero no ha aclarado el estado de soporte para las versiones 11.118 y 11.126.

Acciones para los administradores

Los servidores configurados para actualizaciones automáticas recibirán la versión corregida de forma automática. No obstante, los administradores pueden aplicar la actualización manualmente al acceder al servidor como root y ejecutar el comando `/scripts/upcp --force`. También se puede realizar la actualización desde WHM en Inicio > cPanel > Actualizar a la última versión. Para verificar la versión instalada, se puede consultar en Configuración del servidor > Preferencias de actualización.

Los servidores que operan con versiones obsoletas deberán actualizarse a una versión soportada para recibir la corrección correspondiente.

Estado de la vulnerabilidad

Hasta la fecha, cPanel no ha confirmado si esta vulnerabilidad ha sido explotada. Además, no se encuentra registrada en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la CISA a partir de la versión publicada el 27 de agosto de 2026. Este catálogo ya incluye dos fallas en un plugin de cPanel.

En el mismo sentido, CISA añadió el CVE-2026-48172, un problema de escalamiento de privilegios en el plugin LiteSpeed de cPanel, y el CVE-2026-54420, relacionado con un fallo de seguimiento de symlink, el 15 de junio de 2026.

Mitigación y seguimiento

El aviso a clientes no proporciona ninguna mitigación interina ni métodos para verificar si un servidor ha sido comprometido. Sin embargo, cPanel ha ofrecido un comando para buscar signos de explotación en los registros de errores de Apache en su aviso sobre Phusion Passenger, publicado el 14 de agosto de 2026. Esta vulnerabilidad solo afecta a servidores con un paquete de Passenger comprometido instalado.

Plesk, que desarrolla su propio sistema junto a cPanel, también actualizó su aviso sobre la misma vulnerabilidad el 14 de agosto, proporcionando una lista de verificación para detectar compromisos anteriores.

Es fundamental que los administradores de sistemas actúen con rapidez para aplicar las actualizaciones necesarias y proteger así sus servidores ante posibles ataques.

Fuente

Ver noticia original