Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grave fallo de cPanel podría permitir que un usuario de hosting tome el control total del servidor


cPanel lanzó parches para una vulnerabilidad crítica (CVE-2026-65643) que permitía ejecutar código como usuario root a través de la gestión de dominios. El fallo afecta a todas las versiones compatibles y otorga control total del servidor a atacantes autenticados. Se recomienda a los administradores actualizar inmediatamente a las versiones corregidas para evitar riesgos de seguridad.

link to cpanel forums




cPanel ha lanzado parches para un fallo de seguridad que afecta al estacionamiento de dominios y a la funcionalidad de dominios adicionales en cPanel y WebHost Manager (WHM), lo que podría permitir la ejecución de código como usuario root.

La vulnerabilidad, asignada al identificador CVE-2026-65643, afecta a todas las versiones compatibles de cPanel y WHM.

cPanel describió el problema como una vulnerabilidad de seguridad crítica y señaló que un titular de cuenta autenticado que pueda añadir dominios estacionados o adicionales puede crear archivos arbitrarios en el servidor.

"Una explotación exitosa conduce a la ejecución de código como usuario root, otorgando al atacante el control total del servidor", afirmó cPanel en una notificación a sus clientes.

cPanel ha publicado las siguientes versiones parcheadas:
* 11.110.0.141 o posterior
* 11.134.0.53 o posterior
* 11.136.0.37 o posterior
* 11.138.0.2 o posterior
* 11.138.1.7 o posterior (WP Squared)

La notificación menciona a WP Squared en su lista de parches y no menciona a DNSOnly.

cPanel parcheó tres fallos distintos en julio, y las compilaciones corregidas mencionadas en esos avisos incluían las ramas 11.118 y 11.126. La lista del 27 de agosto cubre las ramas 110, 134, 136 y 138, y la empresa no ha dicho si las versiones 11.118 y 11.126 siguen siendo compatibles.

cPanel dijo en su aviso de julio sobre el fallo de Exim (enlace) que podría permitir la escalada de privilegios desde subcuentas de Usuario de Equipo. La notificación del 27 de agosto no especifica si una subcuenta de Usuario de Equipo con permisos para dominios estacionados y adicionales está incluida.

Los servidores configurados para actualizaciones diarias automáticas reciben la compilación parcheada automáticamente, según el aviso publicado el 27 de agosto (enlace).

Puedes aplicarlo inmediatamente iniciando sesión en el servidor como root y ejecutando /scripts/upcp --force. La actualización también se puede instalar desde WHM en Inicio > cPanel > Actualizar a la última versión, y la compilación instalada puede verificarse en Configuración del servidor > Preferencias de actualización.

Los servidores que ejecuten una versión obsoleta (end-of-life) deben actualizarse a una versión compatible para recibir la corrección.

La notificación al cliente no incluye una puntuación CVSS, y se confirmó a través del registro del Programa CVE el 28 de agosto de 2026 que no se ha publicado ningún registro para el CVE-2026-65643. Los registros para CVE-2026-58048 y CVE-2026-58047, dos fallos de cPanel revelados el 31 de julio, estaban presentes en el momento de la comprobación.

cPanel no ha indicado si el fallo ha sido explotado, y no figura en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) en la versión publicada el 27 de agosto de 2026. El catálogo ya contiene dos fallos en un plugin de cPanel.

CISA añadió el CVE-2026-48172, un problema de escalada de privilegios en el plugin de LiteSpeed para cPanel, el 26 de mayo de 2026, y señaló que puede ser explotado por cualquier cuenta de usuario de cPanel para ejecutar scripts arbitrarios con privilegios de root.

Añadió el CVE-2026-54420, un fallo de seguimiento de enlaces simbólicos en el mismo plugin, el 15 de junio de 2026, para servidores de hosting compartido que ejecutan CloudLinux o CageFS donde un usuario tenga acceso FTP o shell web.

El catálogo también enumera el CVE-2026-41940, la omisión de autenticación parcheada en abril, con un uso conocido en campañas de ransomware.

La notificación al cliente no proporciona ninguna mitigación provisional ni forma de verificar si un servidor ya ha sido comprometido.

cPanel incluyó un comando para buscar en el registro de errores de Apache indicios de explotación en su aviso de Phusion Passenger (enlace), publicado el 14 de agosto de 2026.

cPanel señaló que el problema no afecta a las instalaciones predeterminadas y se aplica solo a servidores donde se haya instalado un paquete de Passenger afectado.

Plesk, que WebPros desarrolla junto con cPanel, actualizó su propio aviso para el mismo fallo (enlace) el 14 de agosto de 2026, con una lista de cinco puntos para detectar un compromiso previo que comienza con entradas inesperadas en /etc/ld.so.preload.

"El parche cierra la vulnerabilidad de ahora en adelante, pero no deshace nada de lo que un atacante pueda haber hecho ya", afirmó Plesk.

Phusion, que desarrolla Passenger, lanzó una corrección en Passenger 6.2.0 (enlace) el 18 de agosto de 2026, para un fallo en la API de Watchdog que no tiene identificador CVE.

"Hemos visto la explotación de esta vulnerabilidad en el mundo real en un proveedor de hosting compartido", afirmó Phusion.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.