Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva vulnerabilidad de cPanel permite acceder a cuentas ajenas


cPanel ha corregido tres vulnerabilidades de seguridad recientemente reveladas que ponían en riesgo el aislamiento de inquilinos en servidores de hosting compartido. Entre los fallos se incluye el CVE-2026-68490, que exponía calendarios y contactos de otros usuarios, un error de escalada de privilegios de root y una vulnerabilidad de base de datos entre cuentas en WP Toolkit. Se recomienda a los proveedores de hosting actualizar sus sistemas de inmediato.





cPanel ha parcheado tres vulnerabilidades de seguridad recién reveladas que amenazan el aislamiento de los inquilinos en servidores de hosting compartido, incluyendo un fallo de permisos que expone los calendarios y contactos de otros usuarios.

El lanzamiento de seguridad del 22 de septiembre de 2026 aborda la vulnerabilidad CVE-2026-68490, junto con un error de escalada de privilegios de root y una vulnerabilidad de base de datos entre cuentas de WP Toolkit, por lo que las actualizaciones inmediatas son esenciales para los proveedores de hosting y los administradores de servidores.

Vulnerabilidad de cPanel

Identificada como CVE-2026-68490, la vulnerabilidad principal se deriva de permisos incorrectos en la funcionalidad CalDAV y CardDAV de cPanel. Un usuario local con acceso al mismo servidor podría explotar esta debilidad para leer eventos del calendario e información de contacto perteneciente a otras cuentas de cPanel.

Este fallo rompe un límite de seguridad clave en entornos multi-inquilino, donde los clientes esperan que los datos de su cuenta permanezcan aislados.

La explotación se limita a la lectura de registros expuestos: el atacante no puede modificar calendarios ni agendas de direcciones a través de este fallo, y un abuso exitoso no proporciona acceso de root.

No obstante, las citas y los detalles de contacto filtrados pueden revelar nombres, direcciones de correo electrónico, relaciones comerciales, horarios de reuniones u otra información útil para ataques de phishing e ingeniería social. El investigador de seguridad Ali Mustafa, conocido como rz1027, reveló el problema a cPanel de manera responsable.

Para los hosts compartidos, incluso la exposición de solo lectura es significativa porque un inquilino legítimo podría recopilar información privada de clientes no relacionados sin permiso.

Según el aviso de seguridad publicado por cPanel, la CVE-2026-68490 afecta a las versiones 120 y posteriores de cPanel y WHM. Las versiones corregidas son 11.134.0.57, 11.136.0.41, 11.138.0.8 y WP Squared 11.138.1.11 o superiores.

Aplicar la actualización corrige los permisos para el almacenamiento de calendarios y agendas de direcciones recién creados, al tiempo que repara los permisos inseguros en las cuentas existentes.

El mismo lanzamiento corrige la CVE-2026-87899, una vulnerabilidad sustancialmente más peligrosa en CalDAV y CardDAV. Cualquier titular de cuenta de cPanel autenticado podría escalar privilegios

y ejecutar código como root, obteniendo potencialmente el control total del servidor subyacente. Afecta a la versión 120 y posteriores, y se resuelve con las mismas versiones de cPanel, WHM y WP Squared enumeradas para la CVE-2026-68490.

La CVE-2026-87900 afecta al manejo de comandos de creación de bases de datos en WP Toolkit. Un usuario de cPanel conectado podría modificar bases de datos propiedad de otras cuentas, creando un riesgo grave de integridad entre inquilinos para el hosting de WordPress.

WP Toolkit 6.11.2-10794 y versiones anteriores son vulnerables; debes actualizar el componente wp-toolkit-cpanel, empaquetado por separado, a la versión 6.11.3 o posterior.

Debes actualizar cPanel y WHM a través de “Home / cPanel / Upgrade to Latest Version” en WHM o ejecutando /usr/local/cpanel/scripts/upcp –force como root. WP Toolkit requiere su propia actualización a la 6.11.3 o posterior.

Tu equipo debería verificar las versiones instaladas tras el despliegue y examinar la actividad de cuentas, bases de datos, calendarios y agendas de direcciones en busca de accesos entre usuarios no explicados.

Los proveedores deben priorizar los sistemas públicos multiusuario y confirmar que las políticas de actualización automática no hayan dejado atrás nodos individuales.

Estas revelaciones continúan una racha notable de fallos en el ecosistema de cPanel. La cobertura reciente de Cyber Security News incluye la CVE-2026-65638, un problema de inyección de comandos no autenticado en el servicio opcional MESSENGER de ConfigServer Security & Firewall; la CVE-2026-67401, una inyección SQL de EmailTrack que conduce a la ejecución de código de root; y la CVE-2026-65643, un fallo de estacionamiento de dominios que permite a los usuarios autenticados crear archivos arbitrarios y obtener control de root.

Una vulnerabilidad de LiteSpeed Enterprise independiente que afecta a las versiones anteriores a la 6.3.7 podría permitir que usuarios de hosting compartido con pocos privilegios eviten el aislamiento de inquilinos y obtengan acceso de root.

Las vulnerabilidades cubiertas son CVE-2026-68490, CVE-2026-87899, CVE-2026-87900, CVE-2026-65638, CVE-2026-67401, CVE-2026-65643 y el fallo de LiteSpeed Enterprise corregido en la versión 6.3.7.

El parcheo rápido es crítico porque una sola cuenta de hosting comprometida puede exponer a los inquilinos vecinos o, en los casos más graves, a todo el servidor.



Fuentes:
https://cybersecuritynews.com/cpanel-user-account-access-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.