cPanel ha publicado una actualización de seguridad que corrige una vulnerabilidad crítica que permitía a un cliente autenticado de hosting ejecutar comandos SQL con privilegios de administrador en la base de datos, superando el límite de privilegios entre una cuenta de cPanel y la identidad administrativa de la base de datos del servidor. La falla, identificada como CVE-2026-58048 (puntuación CVSS 4.0: 9.4), afecta a todas las versiones compatibles de cPanel & WHM y también a WP Squared.
Para explotar esta vulnerabilidad, un atacante necesitaba una cuenta válida de cPanel y acceso a la función MySQL/MariaDB. Con ello, el titular de la cuenta podía ejecutar comandos arbitrarios en la base de datos con plenos privilegios administrativos. Según la configuración del sistema operativo y del motor de base de datos, esto podría extenderse a un compromiso a nivel de sistema operativo.
cPanel ha corregido la vulnerabilidad en las siguientes versiones: 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 y 138.1.6 para WP Squared. Para los servidores que no puedan actualizar de inmediato, se recomienda revocar temporalmente la función MySQL de los usuarios de cPanel, lo que dejaría las bases de datos existentes en funcionamiento pero impediría que los usuarios agregaran o eliminaran bases de datos. Los administradores pueden actualizar desde WHM o mediante la línea de comandos.
La Agencia de Seguridad de Ciberseguridad e Infraestructura de EE. UU. (CISA) registró el 4 de agosto que no se había explotado, consideró la falla no automatizable y calificó su impacto técnico como total. Sin embargo, eso es solo una instantánea y no refleja los días posteriores.
En condiciones normales, cPanel admite privilegios a nivel de base de datos que no requieren acceso SUPER ni permiten modificaciones globales. La vulnerabilidad CVE-2026-58048 elude estas limitaciones al hacer que el SQL se ejecute en el contexto administrativo de la base de datos. La falla se encuentra en el proceso de cambio de nombre de la base de datos de cPanel. El registro del CNA en HackerOne indica que el modo SQL no se preserva cuando se cambia el nombre a una base de datos, lo que provoca que SQL se ejecute en el contexto raíz.
El aviso del proveedor describe el problema como una escalada de privilegios y no utiliza las palabras 'inyección SQL'. El CNA clasifica el mismo defecto como CWE-89, inyección SQL. Los dos registros describen una sola falla desde diferentes perspectivas. Ni el aviso ni el registro CVE identifican la entrada inyectada, el modo SQL afectado o el payload exacto. Tampoco se especifica si las subcuentas de 'Team User', los inicios de sesión con límites de roles que un propietario de cuenta puede crear, cumplen con su descripción de un titular de cuenta autenticado si tienen acceso a la base de datos.
Una calificación 'Crítica' es una medida de severidad. No indica cuántos servidores tienen a alguien en posición de usar la falla, y aquí esa población está determinada por quién tiene cuentas en el servidor: un servidor cuyas cuentas pertenecen todas a una sola empresa es una proposición diferente de uno que vende cuentas a extraños. La línea no es clara, ya que las cuentas pueden ser suplantadas o revendidas. Y no reduce la consecuencia, que CISA calificó como total.
Dos fallas más en la misma versión
La segunda vulnerabilidad, CVE-2026-58047 (CVSS 4.0: 5.6), es un problema de contrabando de solicitudes HTTP en cpsrvd, el daemon que sirve las interfaces de cPanel y WHM. En condiciones limitadas, un atacante remoto no autenticado podría manipular las respuestas entregadas a otros usuarios en el mismo servidor. El registro del CNA indica que podría filtrarse credenciales como resultado. Como solución temporal, se puede deshabilitar la reutilización de conexiones backend estableciendo cpsrvd_keepalives_disabled=1 en /var/cpanel/cpanel.config y reiniciando cpsrvd. cPanel advierte que esta solución aumenta la latencia y el uso de CPU en servidores ocupados.
La tercera actualización de cPanel aborda GCVE-25-2026-07-45-3 en Exim. Un archivo .forward de un usuario local puede desencadenar una expansión de cadena insegura en el router de redirección bajo ciertas configuraciones de transporte de pipe. En la configuración predeterminada de cPanel, la expansión y ejecución se realizan como el usuario de cPanel, lo que según la compañía puede permitir una escalada de privilegios desde subcuentas de 'Team User'. El aviso de Exim indica que la explotación requiere un router de redirección que procese .forward, un transporte de pipe accesible, force_command habilitado en ese transporte y ejecución como usuario privilegiado. Exim 4.99.5 elimina la expansión vulnerable.
Además, Exim 4.99.5 corrige GCVE-25-2026-07-45-1, una vulnerabilidad local de traversal de directorio a través de argumentos de línea de comandos de nombre de cola, considerada de severidad alta. Exim señala que la falla puede acceder a archivos fuera del área de almacenamiento y ser utilizada para escalada de privilegios.
Los avisos de cPanel no coinciden en qué versiones incluyen la corrección. El aviso de base de datos incluye la versión 11.118.0.71 entre las versiones parcheadas, mientras que los avisos de contrabando de solicitudes y Exim, publicados en la misma versión, omiten por completo la rama 11.118. Se recomienda que cualquier persona en esa rama verifique la versión instalada contra el aviso de base de datos en lugar de confiar en las listas más cortas.
Ninguno de los avisos de Exim menciona a un investigador. Cada uno acredita a 'los autores anónimos y no acreditados cuyas obras fueron ingeridas como corpus de entrenamiento'.