Vulnerabilidad crítica en cPanel permite escalar a root
El 22 de septiembre de 2026, cPanel publicó avisos de seguridad sobre tres vulnerabilidades en su plataforma de alojamiento. Estas fallas permiten a atacantes autenticados obtener acceso de root y manipular bases de datos ajenas. Los administradores de sistemas deben aplicar las actualizaciones más recientes para proteger los servidores de alojamiento compartido.
Según el aviso: "Una explotación exitosa conduce a la ejecución de código con privilegios de root, otorgando al atacante control total del servidor". Además, un atacante puede modificar bases de datos pertenecientes a sitios web vecinos. Actualmente, los investigadores de seguridad no han confirmado explotaciones activas en entornos reales. Tampoco existe código de prueba de concepto (PoC) público. Sin embargo, los entornos de alojamiento compartido permanecen expuestos a un riesgo urgente hasta que los administradores apliquen los parches.
La vulnerabilidad principal reside en los componentes de calendario y libreta de direcciones de la plataforma. En su boletín sobre el CVE-2026-87899, cPanel explica que un usuario autenticado puede escalar privilegios mediante el manejo de CalDAV y CardDAV. El servicio ejecuta tareas en segundo plano con privilegios elevados que no depuran (sanitizan) adecuadamente la entrada del usuario. Como resultado, el atacante eleva sus permisos directamente a root.
Paralelamente, una vulnerabilidad de permisos relacionada (CVE-2026-68490) en el almacenamiento de CalDAV y CardDAV expone datos confidenciales. El aviso señala: "Un problema de permisos podría permitir a un usuario local en el mismo servidor acceder a datos de calendario y contactos pertenecientes a otras cuentas"…