cPanel parcha vulnerabilidad crítica que permitía a cualquier cuenta de hosting operar como administrador de base de datos

cPanel parcha vulnerabilidad crítica que permitía a cualquier cuenta de hosting operar como administrador de base de datos

cPanel confirmó y parchó el 4 de agosto de 2026 la vulnerabilidad CVE-2026-58048, con una puntuación CVSS 4.0 de 9.4, que afecta a todas las versiones soportadas de cPanel, WHM y WP Squared. De acuerdo con The Hacker News, la falla permite a una cuenta de hosting autenticada con acceso a la herramienta de bases de datos MySQL o MariaDB ejecutar comandos arbitrarios con privilegios de administrador, algo que normalmente está fuera de su alcance.

Cómo funciona la falla

El problema reside en el proceso de renombrado de bases de datos dentro de cPanel. Cuando el sistema renombra una base de datos, crea una base de reemplazo, mueve los datos originales, recrea los permisos y el código almacenado, y finalmente elimina la base anterior junto con sus permisos. Durante esa operación, cPanel no preserva el modo SQL original, lo que provoca que los comandos se ejecuten en el contexto administrativo de la base de datos en lugar del contexto limitado que normalmente corresponde al usuario. Basta con una cuenta cPanel válida que tenga acceso a la función de MySQL o MariaDB, algo común en entornos de hosting compartido, para explotar la falla. cPanel calificó el problema como una escalada de privilegios; el registro técnico del caso lo clasifica como inyección SQL (CWE-89). Ambas descripciones apuntan al mismo defecto visto desde ángulos distintos.

Según el fabricante, dependiendo de la configuración del sistema operativo y del motor de base de datos del servidor, la explotación de esta vulnerabilidad podría extenderse más allá del acceso a la base de datos y llegar a comprometer el sistema operativo completo, lo que aumenta de forma considerable su impacto en servidores de hosting compartido y entornos multiusuario.

Otras dos fallas corregidas en la misma actualización

cPanel corrigió al mismo tiempo dos vulnerabilidades relacionadas. La primera, CVE-2026-58047 (CVSS 4.0: 5.6), es un problema de contrabando de solicitudes HTTP en cpsrvd, el demonio que sirve las interfaces de cPanel y WHM; bajo condiciones limitadas, permitiría a un atacante remoto no autenticado manipular las respuestas que reciben otros usuarios en el mismo servidor, con posible filtración de credenciales. La segunda es una falla en Exim que permite escalada de privilegios a través de manipulación del archivo .forward en configuraciones con transporte por tubería habilitado; bajo la configuración por defecto de cPanel, la expansión insegura del comando se ejecuta con los privilegios del usuario de cPanel, lo que podría permitir a una subcuenta de equipo escalar privilegios. Las tres vulnerabilidades fueron reportadas de forma responsable por el investigador Vincent55 Yang.

Remediación

cPanel recomienda actualizar a las compilaciones parchadas: 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32, o 138.1.6 para WP Squared, según la rama correspondiente. La actualización puede aplicarse desde la interfaz de WHM o mediante el comando /usr/local/cpanel/scripts/upcp --force. Donde no sea posible actualizar de inmediato, cPanel sugiere revocar temporalmente la función de MySQL a los usuarios, lo que mantiene las bases de datos existentes en funcionamiento pero impide que los usuarios agreguen o eliminen bases. Para la falla de contrabando de solicitudes en cpsrvd, el mitigante temporal es desactivar la reutilización de conexiones en el backend mediante la variable cpsrvd_keepalives_disabled=1 en /var/cpanel/cpanel.config, aunque esto incrementa la latencia y el uso de CPU en servidores con mucho tráfico.

Al cierre de esta nota, CISA había registrado la explotación de esta vulnerabilidad como «ninguna» en su enriquecimiento del 4 de agosto, aunque calificó su impacto técnico potencial como total. El parche llega, además, en un momento en que ya se habían documentado ataques automatizados contra servidores cPanel y WHM utilizando ejecutores de GitHub Actions como vector, lo que subraya que este tipo de infraestructura sigue siendo un objetivo activo independientemente de esta vulnerabilidad específica.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *