Vulnerabilidad crítica en cPanel permite ejecución de SQL como root de base de datos
Publicado el
Vulnerabilidad en cPanel
cPanel ha lanzado una actualización de seguridad para abordar una vulnerabilidad crítica que permitía a un cliente autenticado ejecutar SQL en el contexto de root de la base de datos, cruzando la frontera de privilegios entre la cuenta de cPanel y la identidad administrativa de la base de datos del servidor. Este error, identificado como CVE-2026-58048 (con una puntuación CVSS de 9.4), afecta a todas las versiones soportadas de cPanel y WHM, así como a WP Squared.
Para explotar esta vulnerabilidad, un atacante necesita contar con una cuenta válida de cPanel y acceso a la funcionalidad de MySQL/MariaDB. Una vez dentro, el titular de la cuenta podría ejecutar comandos arbitrarios en la base de datos con privilegios administrativos completos. Dependiendo de la configuración del sistema operativo y del motor de base de datos, esto podría llevar a un compromiso a nivel del sistema operativo.
Actualizaciones y medidas temporales
cPanel ha corregido la vulnerabilidad en las versiones: 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 y 138.1.6 para WP Squared. Para aquellos servidores que no puedan actualizar de inmediato, se recomienda revocar temporalmente la función de MySQL a los usuarios de cPanel. Esta acción permite que las bases de datos existentes sigan funcionando, pero impide que los usuarios añadan o eliminen bases de datos. Los administradores pueden actualizar desde WHM o utilizar el comando documentado por cPanel: `/usr/local/cpanel/scripts/upcp --force`.
Evaluación de la vulnerabilidad
La CISA, en su informe del 4 de agosto, registró que la explotación de esta vulnerabilidad era no automatizable y evaluó su impacto técnico como total. En condiciones normales, cPanel soporta privilegios a nivel de base de datos que no requieren acceso SUPER ni permiten modificaciones globales. Sin embargo, CVE-2026-58048 elude estas limitaciones al permitir que SQL se ejecute en el contexto administrativo de la base de datos.
El fallo se encuentra en el proceso de renombrado de bases de datos de cPanel. Según la documentación de la empresa, al renombrar una base de datos, el sistema crea una base de datos de sustitución, mueve los datos originales, recrea los permisos y el código almacenado, y finalmente elimina la base de datos antigua y sus permisos. El aviso del proveedor clasifica el problema como una escalada de privilegios y no menciona la palabra inyección SQL, aunque ambos registros coinciden en describir el mismo defecto desde diferentes perspectivas.
Otros problemas de seguridad
Adicionalmente, cPanel ha abordado otros dos problemas de seguridad en la misma actualización. El primero, CVE-2026-58047, es un problema de HTTP request-smuggling en `cpsrvd`, el demonio que sirve las interfaces de cPanel y WHM. Bajo ciertas condiciones, un atacante remoto no autenticado podría manipular las respuestas entregadas a otros usuarios en el mismo servidor, lo que podría resultar en una filtración de credenciales.
El segundo problema es un aviso relacionado con Exim, que afecta a la expansión insegura de cadenas en el router de redirección bajo ciertas configuraciones de transporte por tubería. Esta vulnerabilidad podría permitir la escalada de privilegios desde subcuentas de usuario de equipo. La versión Exim 4.99.5 corrige esta expansión vulnerable, así como otro problema de traversal de directorio local.
cPanel ha agradecido a Vincent55 Yang por informar sobre ambas CVEs. Es esencial que los administradores revisen las actualizaciones y apliquen los parches necesarios para garantizar la seguridad de sus sistemas.