La vulnerabilidad crítica de omisión de autenticación CVE-2026-41940 en cPanel, WHM y WP Squared está siendo explotada activamente en la naturaleza y se ha utilizado en intentos desde finales de febrero. Aunque no está claro cuándo comenzó exactamente la explotación, el proveedor de alojamiento KnownHost, que utiliza cPanel, afirmó el día en que se reveló la vulnerabilidad que "se han visto explotaciones exitosas en la naturaleza" antes de que hubiera una corrección disponible. Sin embargo, el CEO de KnownHost, Daniel Pearson, declaró que la compañía "ha visto intentos de ejecución desde el 23 de febrero de 2026".

Detalles técnicos recién publicados, que pueden utilizarse para desarrollar un exploit, revelan que el problema es una "inyección CRLF (Retorno de Carro y Salto de Línea) en los procesos de inicio de sesión y carga de sesión de cPanel y WHM". cPanel lanzó una corrección el 28 de abril tras la presión de los proveedores de alojamiento. Para proteger a los clientes, Namecheap bloqueó temporalmente las conexiones a los puertos 2083 y 2087 de cPanel y WHM hasta que los parches estuvieran disponibles.

Un informe de la empresa de seguridad ofensiva watchTowr explica que la falla se debe a un manejo incorrecto de la sesión en cPanel y WHM, donde la entrada controlada por el usuario desde el encabezado Authorization se escribe en los archivos de sesión del servidor antes de la autenticación y sin la desinfección adecuada. Los investigadores de watchTowr también publicaron un análisis detallado sobre cómo se puede activar el error para iniciar sesión en el sistema sin validar la contraseña proporcionada, lo que puede utilizarse para desarrollar un exploit funcional.

Según Rapid7, los escaneos de Shodan muestran que hay aproximadamente 1.5 millones de instancias de cPanel expuestas en línea. Sin embargo, no hay datos sobre cuántas son vulnerables a CVE-2026-41940. "La explotación exitosa de CVE-2026-41940 otorga a un atacante el control sobre el sistema anfitrión de cPanel, sus configuraciones y bases de datos, y los sitios web que gestiona", advierte Rapid7.

cPanel ha actualizado su aviso de seguridad, señalando que la vulnerabilidad también afecta a WP Squared, un panel de gestión integral para alojamiento WordPress construido sobre cPanel. Además, contrariamente a lo indicado inicialmente, solo las versiones de cPanel posteriores a la 11.40 se ven afectadas por el problema de seguridad. El proveedor recomienda encarecidamente a todos los clientes que reinicien el servicio 'cpsrvd' después de instalar las últimas versiones del software.

  • Versiones afectadas y corregidas:
  • - cPanel/WHM 11.110.0 → corregido en 11.110.0.97
  • - cPanel/WHM 11.118.0 → corregido en 11.118.0.63
  • - cPanel/WHM 11.126.0 → corregido en 11.126.0.54
  • - cPanel/WHM 11.132.0 → corregido en 11.132.0.29
  • - cPanel/WHM 11.134.0 → corregido en 11.134.0.20
  • - cPanel/WHM 11.136.0 → corregido en 11.136.0.5
  • - WP Squared 11.136.1 → corregido en 11.136.1.7

Si no es posible parchear de inmediato, los clientes deben al menos bloquear el acceso externo a los puertos 2083, 2087, 2095 y 2096, o detener los servicios internos principales de cPanel: cpsrvd y cpdavd. El proveedor también proporcionó un script de detección para verificar si hay compromiso. Si se encuentran indicadores, se recomienda purgar las sesiones, restablecer todas las credenciales, auditar los registros e investigar los mecanismos de persistencia. watchTowr también ha publicado un script generador de artefactos de detección que se puede utilizar para verificar si las instancias de cPanel y WHM son vulnerables a CVE-2026-41940.

image
image
article image
article image