Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha colocado la falla conocida como CVE-2026-48172 en su catálogo de vulnerabilidades explotadas (KEV) y ha ordenado a las agencias federales que remeden sistemas en un plazo de tres días conforme a la BOD 26-04, por tratarse de una vulnerabilidad activamente explotada que permite escalada a root en entornos de hosting compartido.
El vector afecta al plugin de usuario de LiteSpeed para cPanel en versiones anteriores a la 2.4.8 y surge de una debilidad de "seguimiento de enlaces simbólicos" (symlink following) que, cuando se combina con acceso FTP o con web shells ya presentes, permite a atacantes salirse de las jaulas de aislamiento como CloudLinux/CageFS y obtener control total del servidor.

LiteSpeed confirmó explotación activa a inicios de junio y publicó un parche urgente; si administras servidores cPanel/WHM debes priorizar la actualización del plugin a la versión 2.4.8 o superior de inmediato. Consulta las instrucciones del fabricante para aplicar el parche: Aviso de seguridad de LiteSpeed.
Como primer paso operativo, verifica si tu servidor ha sido potencialmente comprometido ejecutando la búsqueda por indicios en los logs que el propio desarrollador recomienda: grep -rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry .*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null. Si este comando devuelve líneas, investiga esas IPs y acciones con máxima prioridad.
Si detectas actividad sospechosa, aísla las cuentas afectadas y crea imágenes forenses del sistema antes de limpiar; conserva logs y metadatos para la trazabilidad. Considera acciones inmediatas adicionales como deshabilitar FTP si no es imprescindible, rotar credenciales (FTP, cuentas de hosting, claves SSH y API), y revisar cronjobs, claves autorizadas (~/.ssh/authorized_keys), y archivos web por web shells.
Para reducir el riesgo mientras se parchea, bloquea el acceso público a paneles y servicios administrativos con controles de acceso por IP o VPN, implementa reglas temporales en el WAF para monitorear y bloquear patrones de abuso y limita permisos de escritura en directorios sensibles. Si tu proveedor de hosting gestiona estos componentes, exige la actualización y una auditoría de compromisos.
Esta orden de CISA subraya la dinámica actual: vulnerabilidades en componentes empaquetados con paneles de control se explotan rápidamente a escala. Los entornos multiusuario son especialmente peligrosos porque una cuenta comprometida puede convertirse en trampolín para atacar a todos los clientes del servidor.

Si perteneces al sector público o atiendes clientes gubernamentales, la no conformidad con BOD 26-04 puede tener consecuencias regulatorias y operativas; revisa la alerta de CISA para detalles y plazos: Alerta de CISA (15 de junio). Para referencia técnica sobre la CVE, consulta el registro NVD: CVE-2026-48172 en NVD.
Finalmente, planifica acciones preventivas a mediano plazo: automatizar la gestión de parches en infraestructuras críticas, fortalecer el monitoreo (SIEM/EDR) para detección temprana de movimientos laterales y pruebas de red team/breach & attack simulation que validen controles antes de que los atacantes los exploten.
Si necesitas, puedo ayudarte a redactar una checklist de respuesta inmediata adaptada a tu entorno (proveedor de hosting compartido, VPS o infraestructura gestionada) o proponer queries y reglas de detección para tu SIEM basadas en los indicadores conocidos de esta explotación.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...