cPanel corrige vulnerabilidad crítica que permite a cuentas de correo escalar a root

cPanel ha publicado un parche para una vulnerabilidad que, según la compañía, permite que una sola cuenta de alojamiento tome el control de todo el servidor. Un titular de cuenta autenticado con privilegios relacionados con el correo puede crear archivos de su elección en el servidor a través de EmailTrack y, desde allí, ejecutar código como usuario root.

El aviso de cPanel se publicó el 8 de septiembre y afecta a todas las versiones soportadas de cPanel y WHM. La falla está registrada como CVE-2026-67401 y se describe como un problema de inyección SQL en EmailTrack, aunque no se especifica qué característica o privilegio de cPanel necesita la cuenta. La documentación de desarrollo de cPanel menciona un módulo EmailTrack que rastrea estadísticas de correo, pero el aviso no aclara si ese es el código afectado.

cPanel es un software de panel de control para alojamiento web. Un cliente gestiona una cuenta de alojamiento mediante cPanel, mientras que el proveedor gestiona toda la máquina a través de WHM como usuario root. Los atacantes ya explotaron una falla diferente de cPanel en abril. En esa ocasión, la empresa de seguridad Hadrian señaló que tomar el control del panel no es lo mismo que entrar en el sitio web de un cliente, porque WHM otorga al atacante acceso administrativo root al servidor. Con ese acceso, un atacante puede leer todas las cuentas de alojamiento de la máquina, modificar archivos y bases de datos, crear cuentas ocultas, instalar malware, robar credenciales y moverse por las redes de los clientes.

Versiones corregidas y recomendaciones de actualización

cPanel ha nombrado las siguientes versiones corregidas: no se detallan en el aviso original, pero se indica que la actualización se puede realizar desde WHM en 'Home / cPanel / Upgrade to Latest Version' o, desde la línea de comandos, iniciando sesión como root y ejecutando '/usr/local/cpanel/scripts/upcp --force'.

El aviso no explica cómo un problema de inyección SQL conduce a la creación de archivos y luego al acceso root. Tampoco ofrece medidas alternativas para servidores que no pueden actualizarse de inmediato, a diferencia de un aviso anterior del 30 de julio, donde se recomendaba eliminar temporalmente la característica de MySQL a los usuarios de cPanel.

La lista de parches cubre las líneas de versiones 110, 134, 136 y 138. cPanel ya había parcheado las líneas 11.118 y 11.126 en sus avisos de julio, pero no las ha incluido en esta ocasión ni ha indicado si siguen siendo compatibles. Para la falla de agosto, el registro CVE lista todas las versiones desde 11.112.0.0 hasta, sin incluir, 11.134.0.53 como afectadas, y no menciona versiones corregidas en las líneas 118 o 126.

Sin puntuación de gravedad ni evidencia de explotación pública

El aviso no incluye una puntuación de gravedad. Los CVE recientes de cPanel se asignan a través de HackerOne, y las puntuaciones se publican en el registro CVE, no en el aviso. Para la falla de agosto, el registro se publicó el 1 de septiembre, cinco días después del aviso, y otorga una puntuación de 8.7 sobre 10 en la escala CVSS, lo que indica alta gravedad. Hasta el 9 de septiembre, no se había publicado ningún registro para CVE-2026-67401 en el sistema de CVE Program.

Las búsquedas realizadas el 9 de septiembre no encontraron código de explotación público ni informes de explotación, y CVE-2026-67401 no aparece en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA en su versión del 8 de septiembre. Sin embargo, estas comprobaciones no descartan la explotación. La falla de abril, que era un bypass de autenticación que no requería cuenta, sí está en el catálogo con uso conocido en campañas de ransomware.

Otras dos fallas de cPanel reveladas desde finales de julio también comienzan con una cuenta de hosting normal. Un aviso del 30 de julio cubría una falla de base de datos que permitía ejecutar comandos de base de datos con privilegios administrativos completos. Una falla del 27 de agosto en el estacionamiento de dominios terminaba igual que esta: ejecución de código como root. Repositorios que se presentan como exploits funcionales para esas fallas estaban en línea cuando se verificó el 9 de septiembre.

cPanel atribuye el informe de esta vulnerabilidad a Ali Mustafa (rz1027) y abed1526. El registro CVE de la falla de agosto también acredita a Ali Mustafa. Los avisos de cPanel y ese registro no vinculan ambas fallas al mismo código, y los clasifican de manera diferente: inyección de eval para la de agosto e inyección SQL para esta, según el título del aviso de cPanel.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity