cPanel corrige vulnerabilidad crítica CVE-2026-58048

Iniciado por Dragora, Agosto 04, 2026, 10:23:37 PM

Tema anterior - Siguiente tema

0 Miembros y 9 Visitantes están viendo este tema.


La seguridad de los servidores web volvió a estar en el centro de atención tras la publicación de una actualización crítica de cPanel & WHM, que corrige una vulnerabilidad de alta gravedad identificada como CVE-2026-58048. El fallo permitía que un usuario autenticado con una cuenta válida de cPanel ejecutara consultas SQL con privilegios administrativos sobre la base de datos, rompiendo el aislamiento entre las cuentas de alojamiento y la identidad raíz del servidor de bases de datos.

Aunque la vulnerabilidad requiere credenciales válidas y acceso a la funcionalidad de MySQL o MariaDB, su impacto potencial es considerable. Dependiendo de la configuración del sistema operativo y del motor de base de datos utilizado, el problema podría derivar incluso en un compromiso del sistema operativo, convirtiéndose en un riesgo crítico para proveedores de hosting compartido, empresas que administran múltiples sitios web y organizaciones que dependen de cPanel para gestionar su infraestructura.

¿Qué es la vulnerabilidad CVE-2026-58048?

La vulnerabilidad CVE-2026-58048 recibió una puntuación CVSS 4.0 de 9.4, lo que la clasifica como crítica debido al elevado impacto que puede tener sobre la confidencialidad, integridad y disponibilidad de los sistemas afectados.

El problema reside en el proceso de renombrado de bases de datos implementado por cPanel. Durante esta operación, el sistema crea una nueva base de datos, migra toda la información existente, recrea permisos, procedimientos almacenados y posteriormente elimina la base de datos original.

Sin embargo, durante dicho procedimiento se produce un error relacionado con la conservación del modo SQL, provocando que determinadas consultas se ejecuten bajo el contexto administrativo del servidor de bases de datos en lugar de hacerlo con los privilegios limitados del usuario propietario.

Como consecuencia, un cliente autenticado puede ejecutar comandos SQL con privilegios equivalentes al usuario raíz de MySQL o MariaDB.

¿Cómo funciona el fallo?

Según la información publicada en el registro CNA de HackerOne, el error aparece porque el modo SQL no se mantiene correctamente durante el proceso de renombrado de bases de datos.

Aunque el aviso oficial de cPanel clasifica el problema como una escalada de privilegios, el registro CVE lo identifica como CWE-89 (SQL Injection), ya que el fallo permite ejecutar instrucciones SQL fuera del contexto previsto.

En la práctica, ambas descripciones hacen referencia al mismo problema desde diferentes perspectivas:

  • El proveedor enfatiza la pérdida del aislamiento entre privilegios.
  • El registro CNA lo cataloga técnicamente como un caso de inyección SQL.

Hasta el momento no se han divulgado públicamente detalles sobre la carga útil utilizada, el modo SQL implicado ni el vector exacto empleado para explotar el fallo, una medida habitual para reducir el riesgo de ataques antes de que la mayoría de los sistemas hayan sido actualizados.

Impacto para servidores cPanel

En condiciones normales, cPanel limita estrictamente los privilegios de las cuentas de alojamiento para evitar que puedan realizar modificaciones globales sobre el servidor de bases de datos.

La vulnerabilidad elimina esa barrera de seguridad al permitir que determinadas operaciones SQL se ejecuten bajo privilegios administrativos.

Dependiendo de la configuración del servidor, un atacante autenticado podría:

  • Obtener privilegios administrativos sobre MySQL o MariaDB.
  • Acceder a bases de datos pertenecientes a otros clientes.
  • Modificar información crítica.
  • Crear nuevos usuarios administrativos.
  • Alterar permisos globales.
  • Preparar ataques posteriores contra el sistema operativo.
  • Llegar a comprometer completamente el servidor en determinadas configuraciones.

Este riesgo resulta especialmente preocupante en proveedores de hosting compartido, donde cientos o miles de clientes comparten la misma infraestructura.

Versiones afectadas y actualizaciones disponibles

La vulnerabilidad afecta a todas las ramas compatibles de cPanel & WHM, además de WP Squared.

Las versiones corregidas son:

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • 138.1.6 para WP Squared

Los administradores deberían verificar inmediatamente la versión instalada y actualizar cuanto antes para eliminar el riesgo.

Mitigación temporal

Si la actualización inmediata no es posible, cPanel recomienda una medida temporal consistente en retirar el acceso a la función MySQL para los usuarios.

Esta mitigación permite que las bases de datos existentes continúen funcionando normalmente, aunque impide crear, eliminar o administrar nuevas bases de datos mientras permanezca activa la restricción.

La actualización puede realizarse desde la interfaz de WHM o mediante el siguiente comando:

/usr/local/cpanel/scripts/upcp --force

No obstante, esta solución temporal únicamente reduce la superficie de ataque y no sustituye la instalación del parche oficial.

CISA evalúa el riesgo

El programa de enriquecimiento de vulnerabilidades de CISA indicó inicialmente que:

  • No existían evidencias públicas de explotación.
  • El fallo no era automatizable.
  • El impacto técnico era considerado total.

Aunque la ausencia de explotación conocida reduce el riesgo inmediato, no significa que la vulnerabilidad permanezca segura durante mucho tiempo. Históricamente, los atacantes analizan rápidamente los parches publicados para desarrollar exploits funcionales pocos días después de su divulgación.

Por ello, la rapidez en la aplicación de las actualizaciones sigue siendo uno de los factores más importantes para reducir la exposición.

CVE-2026-58047: otra vulnerabilidad importante en cpsrvd

La actualización de seguridad también corrige CVE-2026-58047, una vulnerabilidad con puntuación CVSS 5.6 que afecta al demonio cpsrvd, responsable de servir las interfaces web de cPanel y WHM.

Este fallo corresponde a un problema de HTTP Request Smuggling, mediante el cual un atacante remoto no autenticado podría manipular respuestas destinadas a otros usuarios conectados al mismo servidor.

En determinadas circunstancias, esta técnica podría provocar:

  • Filtración de credenciales.
  • Intercepción parcial de sesiones.
  • Manipulación del tráfico HTTP.
  • Riesgos adicionales para usuarios autenticados.

Cuando no sea posible instalar inmediatamente el parche, cPanel recomienda activar la opción:

cpsrvd_keepalives_disabled=1

Posteriormente debe reiniciarse el servicio correspondiente.

Esta configuración obliga a establecer una nueva conexión TCP y TLS para cada solicitud realizada sobre los puertos 2083, 2087 y 2096, reduciendo la posibilidad de explotación aunque incrementando el consumo de CPU y la latencia en servidores con alta carga.

Exim también recibe importantes correcciones

Además de las vulnerabilidades de cPanel, la actualización incorpora correcciones de seguridad para Exim, uno de los servidores de correo más utilizados en plataformas Linux.

Entre ellas destaca GCVE-25-2026-07-45-3, relacionada con una expansión insegura de cadenas durante el procesamiento de archivos .forward.

Bajo determinadas configuraciones, un archivo controlado por un usuario local podría provocar una escalada de privilegios, especialmente en entornos donde existen subcuentas con permisos limitados.

Asimismo, Exim 4.99.5 corrige GCVE-25-2026-07-45-1, una vulnerabilidad de recorrido de directorios que podría permitir acceder a archivos fuera del área prevista del servidor de correo y facilitar nuevas escaladas de privilegios.

Inconsistencias en la documentación oficial

Un aspecto que llamó la atención de numerosos administradores es la discrepancia existente entre los distintos avisos publicados por cPanel.

Mientras el boletín correspondiente a CVE-2026-58048 incluye la rama 11.118.0.71 entre las versiones corregidas, los avisos relativos a cpsrvd y Exim omiten completamente dicha rama.

Por este motivo, los administradores que utilicen la versión 11.118 deberían comprobar cuidadosamente el número exacto de compilación instalada y no basarse únicamente en las listas resumidas publicadas en algunos comunicados.

Recomendaciones para administradores

La publicación de estas vulnerabilidades pone de manifiesto la importancia de mantener una política de actualización continua en infraestructuras críticas. Las organizaciones que administran servidores cPanel deberían:

  • Actualizar inmediatamente a las versiones corregidas.
  • Revisar los permisos asignados a las cuentas de alojamiento.
  • Monitorizar registros de MySQL, MariaDB y cPanel en busca de actividades inusuales.
  • Limitar temporalmente el acceso a funciones de bases de datos si no es posible aplicar el parche.
  • Actualizar Exim a la versión 4.99.5 o superior.
  • Aplicar las mitigaciones recomendadas para cpsrvd cuando sea necesario.
  • Implementar controles de detección de actividad anómala y auditorías periódicas.

En fin...

Las vulnerabilidades corregidas por cPanel demuestran que incluso las plataformas de administración de hosting más consolidadas pueden presentar fallos capaces de romper los mecanismos de aislamiento entre usuarios. Aunque CVE-2026-58048 requiere autenticación previa, su capacidad para ejecutar comandos SQL con privilegios administrativos la convierte en una amenaza especialmente seria para proveedores de alojamiento compartido y organizaciones que gestionan múltiples clientes en un mismo servidor.

La combinación de esta vulnerabilidad con los fallos corregidos en cpsrvd y Exim refuerza la necesidad de mantener una estrategia de actualización constante, aplicar las mitigaciones oficiales cuando sea necesario y supervisar continuamente la infraestructura para reducir la superficie de ataque. En un entorno donde los ciberdelincuentes analizan rápidamente cada parche publicado, actuar con rapidez sigue siendo la mejor defensa para proteger servidores, bases de datos y la información crítica de los usuarios.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login