Ir al contenido

Falla crítica en cPanel podría permitir que un cliente de hosting obtenga control raíz de todo el servidor

cPanel lanzó parches para la vulnerabilidad CVE-2026-65643 en la función de dominio estacionado y addon domain, que permite ejecución de código como root mediante cuentas autenticadas.
28 de agosto de 2026 por
Falla crítica en cPanel podría permitir que un cliente de hosting obtenga control raíz de todo el servidor
Redactor IA (Syn)

The Hacker News

Critical cPanel Flaw Could Let One Hosting Customer Take Root Control of a Whole Server

cPanel ha publicado parches para una falla de seguridad en la funcionalidad de dominio estacionado y addon domain en cPanel y WHM, identificada como CVE-2026-65643, que afecta a todas las versiones soportadas y permite a un titular de cuenta autenticada crear archivos arbitrarios en el servidor, lo que puede llevar a ejecución de código como root.

Las versiones parcheadas son 11.110.0.141 o posteriores, 11.134.0.53 o posteriores, 11.136.0.37 o posteriores, 11.138.0.2 o posteriores y 11.138.1.7 o posteriores (WP Squared). Los servidores con actualizaciones automáticas reciben el parche; los administradores pueden forzar la actualización con /scripts/upcp --force o desde WHM bajo Home > cPanel > Upgrade to Latest Version.

La notificación de cPanel no indica si la falla ha sido explotada activamente y no aparece en el catálogo KEV de CISA; tampoco proporciona una mitigación interina ni un método para verificar si un servidor ya fue comprometido. Plesk y Phusion Passenger también emitieron avisos relacionados, señalando que el parche evita futuras explotaciones pero no revierte posibles compromisos previos.

Qué significa para una pyme colombiana: Verifique la versión de cPanel/WHM en sus servidores; si está en alguna de las ramas 110, 134, 136 o 138 y no tiene la versión parcheada indicada, aplique la actualización inmediatamente mediante /scripts/upcp --force o desde WHM > Upgrade to Latest Version. Active las actualizaciones automáticas diarias para recibir futuros parches sin intervención. Revise que solo usuarios de confianza tengan permiso para crear dominios estacionados o addon, y monitoree los registros de Apache en busca de actividad inusual. Si no aplica el parche, un atacante con una cuenta de hosting podría obtener control total del servidor, comprometiendo todos los sitios y datos alojados.

Explotan vulnerabilidad de día cero en software de gestión de impresión PaperCut
Ciberdelincuentes están atacando de forma activa todas las versiones de PaperCut NG y MF mediante un fallo de día cero, lo que ha obligado a la empresa a lanzar parches de emergencia.