New cPanel Flaw Lets a Hosting Account With Mail Privileges Run Code as Root
2026-09-09
cPanel ha corregido una falla que, según la empresa, permite que una sola cuenta de alojamiento web tome el control de todo el servidor. Un usuario autenticado con privilegios relacionados con el correo puede crear archivos a su elección mediante EmailTrack y, desde allí, ejecutar código como el usuario 'root' (el administrador con todos los permisos).
La vulnerabilidad está identificada como CVE-2026-67401. cPanel informó el 8 de septiembre que todas las versiones compatibles de cPanel y WHM están afectadas. El problema se origina por una inyección SQL (un tipo de ataque donde se introducen comandos maliciosos en una base de datos) en el componente EmailTrack, encargado de las estadísticas de correo.
Tener acceso como 'root' es extremadamente peligroso, ya que un atacante podría leer todas las cuentas de hosting en la máquina, cambiar archivos y bases de datos, instalar malware, robar credenciales y moverse hacia las redes de los clientes. Aunque no se ha reportado un uso de este código de ataque en ataques reales hasta el momento, la gravedad es considerable.
Las versiones corregidas incluyen las líneas de lanzamiento 11.110 (build 11.110.0.143), 11.134 (build 11.134.0.55), 11.136 (build 11.136.0.39), 11.138 (build 11.138.0.4) y WP Squared (11.138.1.9).
Qué significa para una pyme colombiana y cucuteña: Si usted contrata un servicio de hosting o administra su propio servidor con cPanel, debe verificar la versión de su software de inmediato. Si es administrador, actualice a través de WHM en la ruta 'Home / cPanel / Upgrade to Latest Version' o use el comando '/usr/local/cpanel/scripts/upcp --force' en la terminal. Si no puede actualizar hoy mismo, tenga especial cuidado con las cuentas de correo, ya que un usuario con permisos de email podría comprometer todo su servidor.