Detalle de la noticia

Filtración de datos

Vulnerabilidad crítica en cPanel permite escalar a root

Fuente: Segu-Info Publicado: 25/09/2026 · 12:32 UTC
Compartir:
Filtración de datos Vulnerabilidad crítica en cPanel permite escalar a root
Imagen: Segu-Info

El 22 de sep­tiem­bre de 2026, cPa­nel pu­bli­có avi­sos de se­gu­ri­dad sobre tres vul­ne­ra­bi­li­da­des en su pla­ta­for­ma de alo­ja­mien­to. Estas fa­llas per­mi­ten a ata­can­tes au­ten­ti­ca­dos ob­te­ner ac­ce­so de root y ma­ni­pu­lar bases de datos aje­nas. Los ad­mi­nis­tra­do­res de sis­te­mas deben apli­car las ac­tua­li­za­cio­nes más re­cien­tes para pro­te­ger los ser­vi­do­res de alo­ja­mien­to com­par­ti­do.

Según el aviso: "Una ex­plo­ta­ción exi­to­sa con­du­ce a la eje­cu­ción de có­di­go con pri­vi­le­gios de root, otor­gan­do al ata­can­te con­trol total del ser­vi­dor". Ade­más, un ata­can­te puede mo­di­fi­car bases de datos per­te­ne­cien­tes a si­tios web ve­ci­nos. Ac­tual­men­te, los in­ves­ti­ga­do­res de se­gu­ri­dad no han con­fir­ma­do ex­plo­ta­cio­nes ac­ti­vas en en­tor­nos reales. Tam­po­co exis­te có­di­go de prue­ba de con­cep­to (PoC) pú­bli­co. Sin em­bar­go, los en­tor­nos de alo­ja­mien­to com­par­ti­do per­ma­ne­cen ex­pues­tos a un ries­go ur­gen­te hasta que los ad­mi­nis­tra­do­res apli­quen los par­ches.

La vul­ne­ra­bi­li­dad prin­ci­pal re­si­de en los com­po­nen­tes de ca­len­da­rio y li­bre­ta de di­rec­cio­nes de la pla­ta­for­ma. En su bo­le­tín sobre el CVE-2026-87899, cPa­nel ex­pli­ca que un usua­rio au­ten­ti­ca­do puede es­ca­lar pri­vi­le­gios me­dian­te el ma­ne­jo de Cal­DAV y Card­DAV. El ser­vi­cio eje­cu­ta ta­reas en se­gun­do plano con pri­vi­le­gios ele­va­dos que no de­pu­ran (sa­ni­ti­zan) ade­cua­da­men­te la en­tra­da del usua­rio. Como re­sul­ta­do, el ata­can­te eleva sus per­mi­sos di­rec­ta­men­te a root.

Pa­ra­le­la­men­te, una vul­ne­ra­bi­li­dad de per­mi­sos re­la­cio­na­da (CVE-2026-68490) en el al­ma­ce­na­mien­to de Cal­DAV y Card­DAV ex­po­ne datos con­fi­den­cia­les. El aviso se­ña­la: "Un pro­ble­ma de per­mi­sos po­dría per­mi­tir a un usua­rio local en el mismo ser­vi­dor ac­ce­der a datos de ca­len­da­rio y con­tac­tos per­te­ne­cien­tes a otras cuen­tas"…