Imagen ilustrativa generada con IA
De un dominio aparcado al root del servidor: la vulnerabilidad crítica en cPanel/WHM
Descubre la vulnerabilidad CVE-2026-65643 en cPanel/WHM que permite escalada a root. Actualiza a versiones corregidas para proteger tu servidor.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
La vulnerabilidad CVE-2026-65643: del dominio adicional a la ejecución root
El 27 de agosto de 2026 cPanel publicó una notificación por una vulnerabilidad crítica en la gestión de dominios aparcados y dominios adicionales en cPanel y WebHost Manager. El identificador asignado es CVE-2026-65643. Un usuario autenticado con capacidad para añadir dominios aparcados o adicionales puede crear archivos arbitrarios en el servidor; si la explotación tiene éxito, se llega a la ejecución de código como usuario root.
No se trata de una vulnerabilidad explotable de forma remota sin credenciales: se necesita una cuenta válida con determinados privilegios. Pero el salto de nivel es completo. Desde un único cliente de hosting se puede llegar al control de todo el servidor, con acceso a datos, bases de datos, correo y cuentas de todos los demás usuarios. Para hosting compartido, revendedores e instalaciones WHM multiusuario el riesgo es inmediato.
La notificación afecta a todas las versiones compatibles de cPanel & WHM. WP Squared se cita explícitamente entre las builds corregidas, mientras que DNSOnly no se menciona. No se ha asignado una puntuación CVSS.
Versiones corregidas y procedimiento de actualización
Las builds corregidas publicadas el 27 de agosto de 2026 cubren cuatro ramas principales y una variante:
- 11.110.0.141 o posterior
- 11.134.0.53 o posterior
- 11.136.0.37 o posterior
- 11.138.0.2 o posterior
- 11.138.1.7 o posterior para WP Squared
No se indica si las ramas 11.118 y 11.126, implicadas en un ciclo de parches anterior de julio, siguen siendo compatibles. Los servidores con actualizaciones automáticas diarias reciben la corrección sin intervención manual. Para aplicar el parche de inmediato se puede acceder como root y ejecutar /scripts/upcp --force, o desde WHM ir a Home > cPanel > Upgrade to Latest Version. La build instalada se verifica en Server Configuration > Update Preferences. Los servidores en fin de vida deben migrarse primero a una versión compatible para recibir la corrección.
Lo que aún no se sabe: ficha CVE, explotación, verificación
El 28 de agosto de 2026 en el registro del CVE Program todavía no aparecía publicada una ficha para CVE-2026-65643. La notificación de cPanel del 27 de agosto no incluye una puntuación CVSS. cPanel no ha declarado si la vulnerabilidad se ha explotado en entornos reales. En la versión del catálogo Known Exploited Vulnerabilities (KEV) de CISA publicada el 27 de agosto de 2026, CVE-2026-65643 está ausente.
No se proporcionan mitigaciones temporales ni se indica un procedimiento para comprobar si un servidor ya ha sido comprometido. Para dos vulnerabilidades de cPanel divulgadas el 31 de julio de 2026, CVE-2026-58047 y CVE-2026-58048, las fichas en la base de datos NVD ya estaban presentes; para CVE-2026-65643 no.
El contexto KEV: precedentes recientes para cPanel y plugins LiteSpeed
El catálogo KEV de CISA contiene cuatro elementos útiles para situar la serie.
CVE-2026-41940 es un bypass de autenticación en cPanel/WHM con CVSS 9.8, en el catálogo desde el 30 de abril de 2026 con fecha límite para las agencias federales de EE. UU. el 3 de mayo de 2026 y se está utilizando en campañas de ransomware.
CVE-2026-48172 es una escalada de privilegios en el plugin LiteSpeed cPanel/WHM con CVSS 9.8, en el catálogo desde el 26 de mayo de 2026 con fecha límite el 29 de mayo de 2026. La explotación en entornos reales se observó en mayo de 2026. La descripción incluye un comando de detección:
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
Si no produce salida, no hay evidencias de explotación. Si produce salida, hay que analizar y bloquear las IP sospechosas.
CVE-2026-54420 se refiere a la gestión inadecuada de enlaces simbólicos (symlinks) en el plugin LiteSpeed en hosting compartido CloudLinux/CageFS, con CVSS 8.5. Está en el KEV desde el 15 de junio de 2026 con fecha límite el 18 de junio de 2026 y la explotación se observó en mayo de 2026.
Para CVE-2026-58047, contrabando HTTP con posible fuga de credenciales, y CVE-2026-58048, SQL ejecutado en el contexto root durante el renombrado de bases de datos, las fichas NVD no recogen puntuación CVSS, versiones exactas ni estado KEV.
El contexto Passenger y Plesk
El 14 de agosto de 2026 cPanel publicó un aviso sobre una vulnerabilidad en Phusion Passenger, precisando que el problema no afecta a las instalaciones predeterminadas y solo atañe a los servidores con un paquete Passenger afectado. El aviso incluía un comando para buscar señales de explotación en los registros de errores de Apache.
El mismo 14 de agosto Plesk actualizó su aviso con una lista de comprobación de cinco puntos; el primer indicador se refiere a entradas inesperadas en /etc/ld.so.preload. Plesk recordó que aplicar el parche cierra la vulnerabilidad de cara al futuro pero no anula las acciones que un atacante ya haya podido realizar.
Phusion distribuyó la corrección en Passenger 6.2.0 el 18 de agosto de 2026 para una vulnerabilidad en la Watchdog API sin identificador CVE y declaró haber observado explotación en entornos reales en un proveedor de hosting compartido.
Qué hacer de inmediato
Para CVE-2026-65643 la única acción disponible es actualizar a las builds corregidas, empezando por los servidores con actualizaciones automáticas desactivadas o con ramas más antiguas. No existen workarounds ni hay una prueba de compromiso.
Para los plugins LiteSpeed conviene comprobar las versiones instaladas. Si se sospecha un problema con CVE-2026-48172, ejecutar el comando de detección indicado arriba y analizar las IP presentes en los registros de cPanel. Para el contexto Passenger, revisar /etc/ld.so.preload en busca de entradas anómalas y seguir la lista de comprobación de Plesk si el servidor usa ese producto.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-48172CRITICAL9.8LiteSpeed User-End cPanel Plugin before 2.4.5 allows privilege escalation (possibly to root), as exploited in the wild in May 2026. Detection is best done via a command line of grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null in Bash. If you get no output
- CVE-2026-41940CRITICAL9.8cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
- CVE-2026-54420HIGH8.5LiteSpeed cPanel plugin before 2.4.8 (as distributed in LiteSpeed WHM PlugIn before 5.3.2.0) mishandles symlinks provided by a user with FTP or web shell access on a shared hosting server running CloudLinux/CageFS, as exploited in the wild in May 2026.
- CVE-2026-58047HTTP Smuggling in cPanel allows potential leak of credentials.
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.
