La vulnerabilidad CVE-2026-67401 afecta a todas las versiones compatibles de cPanel y WHM. Una cuenta autenticada con privilegios relacionados con el correo podría llegar a ejecutar código como root.

Nueva alerta de seguridad para administradores de servidores y empresas de alojamiento web. cPanel ha corregido una vulnerabilidad que puede permitir a una cuenta de hosting autenticada escalar sus privilegios hasta ejecutar código como root, lo que supondría obtener el control completo de la máquina.

El fallo ha sido identificado como CVE-2026-67401 y afecta a la funcionalidad EmailTrack de cPanel. La propia compañía publicó el aviso de seguridad el 8 de septiembre y confirma que todas las versiones actualmente compatibles estaban afectadas.

El problema resulta especialmente delicado en servidores compartidos: el atacante necesita inicialmente una cuenta autenticada con determinados privilegios relacionados con el correo, pero una explotación exitosa podría permitirle escapar de los límites de esa cuenta y alcanzar el nivel administrativo máximo del servidor.

CVE-2026-67401 permite ejecutar código como root

cPanel clasifica técnicamente CVE-2026-67401 como una vulnerabilidad de inyección SQL en EmailTrack.

Según la información oficial, una cuenta autenticada de cPanel con privilegios relacionados con el correo puede aprovechar el fallo para crear archivos arbitrarios en el servidor. Si la explotación culmina correctamente, puede producirse ejecución de código como usuario root y control total del servidor.

Esto eleva considerablemente el riesgo en entornos de hosting compartido.

El usuario convencional administra mediante cPanel su propio alojamiento, mientras que WHM permite gestionar el conjunto del servidor con privilegios administrativos. Alcanzar root podría, por tanto, poner en riesgo recursos pertenecientes a otras cuentas alojadas en la misma máquina.

cPanel, sin embargo, no ha detallado públicamente toda la cadena técnica que conecta la inyección SQL con la ejecución final como root, por lo que no conviene asumir mecanismos de explotación que la compañía no haya confirmado.

Qué versiones de cPanel están corregidas

La recomendación es clara: actualizar inmediatamente cPanel/WHM. La compañía identifica como parcheadas las siguientes compilaciones: 11.110.0.143, 11.134.0.55, 11.136.0.39 y 11.138.0.4, además de WP Squared 11.138.1.9.

Los administradores deberían comprobar qué versión está instalada en sus servidores y verificar que se encuentran en una compilación que incorpora la corrección.

Aviso oficial de seguridad de cPanel sobre CVE-2026-67401

No hay constancia pública de ataques, pero actualizar es prioritario

A fecha del 9 de septiembre, la información disponible no permite afirmar que CVE-2026-67401 esté siendo explotada masivamente.

El hecho de que no exista evidencia pública de explotación no significa que un servidor vulnerable esté a salvo, especialmente después de haberse publicado la existencia del problema.

La gravedad potencial reside precisamente en el salto de privilegios: no estamos ante un fallo limitado a modificar una página web concreta. Una explotación exitosa termina, según cPanel, con ejecución de código como root y control completo del servidor.

La compañía tampoco ofrece en su aviso una solución provisional equivalente al parche. Su recomendación oficial es instalar cuanto antes una versión corregida.

Para proveedores de hosting, administradores de sistemas y propietarios de servidores dedicados o VPS con cPanel, CVE-2026-67401 convierte la actualización en una prioridad de seguridad, especialmente en máquinas que albergan múltiples cuentas.

Chollones

Promoción ECCOS 4D (Primeras 25 citas)

60,00€

Ver en Chollones 🛒
Chollones

BAUTISMO DE BUCEO

65,00€

Ver en Chollones 🛒
Chollones

Relatos cortos de café

17,95€

Ver en Chollones 🛒

Comparte.
Dejar una respuesta

Exit mobile version