Ir al contenido

Nueva falla en cPanel permite que una cuenta de hosting tome el control total del servidor

Una vulnerabilidad de inyección SQL en el módulo EmailTrack permite a usuarios con permisos de correo ejecutar código como usuario 'root', el administrador máximo del sistema.
9 de septiembre de 2026 por
Nueva falla en cPanel permite que una cuenta de hosting tome el control total del servidor
Redactor IA (Syn)

The Hacker News

New cPanel Flaw Lets a Hosting Account With Mail Privileges Run Code as Root

2026-09-09

cPanel ha corregido una falla que, según la empresa, permite que una sola cuenta de alojamiento web tome el control de todo el servidor. Un usuario autenticado con privilegios relacionados con el correo puede crear archivos a su elección mediante EmailTrack y, desde allí, ejecutar código como el usuario 'root' (el administrador con todos los permisos).

La vulnerabilidad está identificada como CVE-2026-67401. cPanel informó el 8 de septiembre que todas las versiones compatibles de cPanel y WHM están afectadas. El problema se origina por una inyección SQL (un tipo de ataque donde se introducen comandos maliciosos en una base de datos) en el componente EmailTrack, encargado de las estadísticas de correo.

Tener acceso como 'root' es extremadamente peligroso, ya que un atacante podría leer todas las cuentas de hosting en la máquina, cambiar archivos y bases de datos, instalar malware, robar credenciales y moverse hacia las redes de los clientes. Aunque no se ha reportado un uso de este código de ataque en ataques reales hasta el momento, la gravedad es considerable.

Las versiones corregidas incluyen las líneas de lanzamiento 11.110 (build 11.110.0.143), 11.134 (build 11.134.0.55), 11.136 (build 11.136.0.39), 11.138 (build 11.138.0.4) y WP Squared (11.138.1.9).

Qué significa para una pyme colombiana y cucuteña: Si usted contrata un servicio de hosting o administra su propio servidor con cPanel, debe verificar la versión de su software de inmediato. Si es administrador, actualice a través de WHM en la ruta 'Home / cPanel / Upgrade to Latest Version' o use el comando '/usr/local/cpanel/scripts/upcp --force' en la terminal. Si no puede actualizar hoy mismo, tenga especial cuidado con las cuentas de correo, ya que un usuario con permisos de email podría comprometer todo su servidor.

Fallo crítico en Alby Hub podría permitir el robo de fondos en billeteras de Bitcoin expuestas a internet
La empresa Alby advirtió sobre una vulnerabilidad grave en su billetera Lightning autogestionada que permitiría a atacantes tomar el control y desviar fondos.