2026-09-25
El 22 de septiembre de 2026, cPanel emitió avisos de seguridad para corregir tres vulnerabilidades que afectan la integridad de los servidores de alojamiento compartido. Estas fallas permiten que un usuario autenticado (que ya tiene una cuenta en el sistema) logre escalar sus permisos hasta convertirse en 'root', que es el usuario con el control total del servidor, o incluso manipular bases de datos que no le pertenecen.
La falla principal, identificada como CVE-2026-87899, se encuentra en los componentes de calendario y libreta de direcciones (CalDAV y CardDAV). Debido a un manejo incorrecto de la entrada de datos, un atacante puede ejecutar código con privilegios máximos. Adicionalmente, el CVE-2026-68490 permite que un usuario local acceda a contactos y calendarios de otras cuentas, mientras que el CVE-2026-87900 afecta a WP Toolkit, permitiendo alterar bases de datos de sitios web vecinos.
Las versiones afectadas incluyen cPanel y WHM versión 120 y posteriores, además de WP Toolkit en versiones 6.11.2-10794 y anteriores. Aunque no se han confirmado ataques reales ni existe un código de ataque (exploit) público en este momento, el riesgo es urgente para quienes administran entornos de hosting compartido.
Qué significa para una pyme colombiana y cucuteña: Si usted tiene un sitio web alojado en un servidor compartido o utiliza cPanel para administrar sus servicios, contacte a su proveedor de hosting de inmediato y asegúrese de que hayan aplicado las actualizaciones de cPanel (versión 11.138.0.8 o superior) y de WP Toolkit (versión 6.11.3). Si usted mismo administra su servidor, debe actualizar estos componentes hoy mismo para evitar que un vecino en el mismo servidor pueda robar su información o tomar el control de su sistema.