cPanel Revela Tres Vulnerabilidades de Alto Riesgo en Su Plataforma
cPanel Revela Tres Vulnerabilidades de Alto Riesgo en Su Plataforma

cPanel Revela Tres Vulnerabilidades de Alto Riesgo en Su Plataforma

El 22 de septiembre de 2026, cPanel publicó un aviso de seguridad que detalla la existencia de tres vulnerabilidades en su plataforma de alojamiento. Estas fallas permiten a atacantes autenticados obtener acceso de root y manipular bases de datos ajenas. Los administradores de sistemas deben aplicar las actualizaciones más recientes para proteger los servidores de alojamiento compartido.

Impacto de la Vulnerabilidad

Según el aviso, una explotación exitosa conduce a la ejecución de código con privilegios de root, otorgando al atacante control total del servidor. Además, un atacante puede modificar bases de datos pertenecientes a sitios web vecinos. Actualmente, los investigadores de seguridad no han confirmado explotaciones activas en entornos reales. Tampoco existe código de prueba de concepto (PoC) público. Sin embargo, los entornos de alojamiento compartido permanecen expuestos a un riesgo urgente hasta que los administradores apliquen los parches.

Vulnerabilidades Específicas

La vulnerabilidad principal reside en los componentes de calendario y libreta de direcciones de la plataforma. En su boletín sobre el CVE-2026-87899, cPanel explica que un usuario autenticado puede escalar privilegios mediante el manejo de CalDAV y CardDAV. El servicio ejecuta tareas en segundo plano con privilegios elevados que no depuran (sanitizan) adecuadamente la entrada del usuario. Como resultado, el atacante eleva sus permisos directamente a root.

Paralelamente, una vulnerabilidad de permisos relacionada (CVE-2026-68490) en el almacenamiento de CalDAV y CardDAV expone datos confidenciales. El aviso señala: «Un problema de permisos podría permitir a un usuario local en el mismo servidor acceder a datos de calendario y contactos pertenecientes a otras cuentas».

Finalmente, una vulnerabilidad (CVE-2026-87900) en la creación de bases de datos de WP Toolkit rompe los límites de aislamiento entre usuarios. La utilidad gestiona incorrectamente los comandos de creación de bases de datos. En consecuencia, un usuario autenticado de cPanel puede alterar bases de datos propiedad de otras cuentas alojadas en el mismo servidor.

Versiones Afectadas y Recomendaciones

Los administradores deben actualizar cPanel y WHM a la versión 11.138.0.8 o posterior de inmediato. El proveedor confirmó que la actualización corrige los permisos de almacenamiento en las cuentas existentes. Asimismo, los administradores deben actualizar WP Toolkit a la versión 6.11.3 utilizando el script de instalación oficial.

Conclusión

Las vulnerabilidades descritas representan un riesgo significativo para los servidores de alojamiento compartido, especialmente en entornos donde múltiples cuentas se ejecutan en el mismo servidor. Aunque no hay evidencia de explotaciones activas, la exposición persiste hasta que las actualizaciones se implementen. Los administradores deben actuar con prontitud para mitigar los riesgos asociados.