Vulnerabilidad Crítica en cPanel Pone en Riesgo a Millones de Sitios Web.

Redac­ción Fron­tera Ink.

Una vul­ner­a­bil­i­dad críti­ca en el soft­ware cPan­el y Web­Host Man­ag­er (WHM), iden­ti­fi­ca­da como CVE-2026–41940, per­mite a ata­cantes eludir la aut­en­ti­cación y obten­er con­trol total de los servi­dores afec­ta­dos. La fal­la, que ha sido cat­e­go­riza­da con una pun­tuación CVSS de 9.8, podría haber esta­do sien­do explota­da acti­va­mente des­de finales de febrero de 2026, afectan­do poten­cial­mente a mil­lones de domin­ios a niv­el glob­al, aunque ya se han lib­er­a­do parch­es de emer­gen­cia.

La vul­ner­a­bil­i­dad afec­ta a todas las ver­siones com­pat­i­bles del soft­ware cPan­el y WHM pub­li­cadas antes de la disponi­bil­i­dad del parche. Daniel Pear­son, direc­tor ejec­u­ti­vo de Known­Host, un provee­dor de alo­jamien­to admin­istra­do de cPan­el, indicó que se reg­is­traron “inten­tos de eje­cu­ción tan pron­to como el 23 de febrero de 2026”, lo que sug­iere que la explotación pre­cedió al avi­so públi­co.

cPan­el emi­tió una solu­ción el 28 de abril, horas después de la pub­li­cación de la adver­ten­cia públi­ca. Provee­dores de alo­jamien­to, incluyen­do Namecheap y Known­Host, actu­aron ráp­i­da­mente para blo­quear puer­tos rela­ciona­dos con cPan­el mien­tras aplic­a­ban los parch­es de seguri­dad.

El impacto de una explotación exi­tosa podría ser severo, per­mi­tien­do a los ata­cantes com­pro­m­e­ter cuen­tas de cPan­el, insta­lar puer­tas traseras, desple­gar mal­ware o ran­somware, extraer datos de clientes y abusar de los servi­dores para opera­ciones mali­ciosas. Esta vul­ner­a­bil­i­dad tam­bién afec­ta a WP Squared, una platafor­ma de alo­jamien­to de Word­Press propiedad de cPan­el.

cPan­el y WHM son her­ramien­tas pop­u­lares basadas en Lin­ux uti­lizadas para admin­is­trar servi­dores web y cuen­tas de alo­jamien­to, sien­do de los pan­e­les de con­trol de alo­jamien­to más exten­di­dos en la indus­tria, con más de un mil­lón de insta­la­ciones de servi­dores. Se esti­ma que con­trolan propiedades para 70 mil­lones de domin­ios, según The Reg­is­ter.

La com­pañía ha adver­tido que los servi­dores que eje­cu­tan ver­siones no com­pat­i­bles o al final de su vida útil deben actu­alizarse lo antes posi­ble medi­ante una actu­al­ización com­ple­ta de la platafor­ma, ya que no recibirán el parche de emer­gen­cia. La vul­ner­a­bil­i­dad no ha sido atribui­da a un ata­cante especí­fi­co has­ta el momen­to.

Se recomien­da a los propi­etar­ios de sitios web revis­ar sus reg­istros en bus­ca de inten­tos de ini­cio de sesión inusuales, usuar­ios recién crea­d­os o tar­eas cron atípi­cas pre­vias a la apli­cación del parche. Adi­cional­mente, se acon­se­ja uti­lizar aut­en­ti­cación de dos fac­tores (2FA) para todas las cuen­tas de WHM y cPan­el y restringir el acce­so a los puer­tos de WHM a direc­ciones IP de con­fi­an­za medi­ante reglas de fire­wall.

Crédi­tos: Anna Zhadan / Con­trib­u­tor; nexos.ai (revisa­do por Cybernews staff); Known­Host CEO Daniel Pear­son; cPan­el; The Reg­is­ter.