Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un fallo crítico identificado como CVE-2026-41940 en cPanel, WHM y la solución WP Squared ha sido explotado activamente en entornos reales desde fines de febrero y obliga a administradores y proveedores de hosting a actuar con urgencia. Aunque la cronología exacta del ataque inicial no está clara, proveedores como KnownHost han indicado que observaron intentos de ejecución desde el 23 de febrero, y tras la publicación de análisis técnicos la vulnerabilidad quedó en el foco porque los detalles permiten construir exploits funcionales.
Técnicamente, la vulnerabilidad se debe a una inyección CRLF en el proceso de inicio de sesión y carga de sesión: datos controlados por el usuario en la cabecera Authorization pueden escribirse en los ficheros de sesión del servidor antes de validar credenciales y sin la desinfección adecuada. Ese comportamiento permite manipular la lógica de sesión y, en determinadas condiciones, saltarse la comprobación de contraseña para autenticarse en el panel.

El alcance es preocupante: exploraciones de Internet citadas por analistas muestran que hay alrededor de 1,5 millones de instancias de cPanel expuestas públicamente, aunque no todas ellas necesariamente son vulnerables a esta CVE. Los equipos de respuesta y los investigadores de seguridad advierten que una explotación exitosa puede dar a un atacante control total sobre el host cPanel, sus configuraciones, bases de datos y los sitios que gestiona, con todas las implicaciones de escalado y persistencia que eso conlleva. Para contexto técnico y recomendaciones del sector, puede consultarse el análisis de Rapid7 en Rapid7 y el aviso oficial del proveedor en la página de soporte de cPanel: soporte de cPanel.
cPanel publicó una corrección el 28 de abril y ha indicado los números de versión corregidos y la necesidad de reiniciar el servicio cpsrvd tras aplicar los parches. Si no es posible actualizar de inmediato, los proveedores y administradores deben bloquear el acceso externo a los puertos del panel (2083, 2087, 2095, 2096) o detener temporalmente los servicios centrales implicados (cpsrvd y cpdavd) para reducir la exposición. Algunos operadores, como Namecheap, optaron por bloquear conexiones a esos puertos hasta que las actualizaciones estuvieron disponibles.
Los investigadores de watchTowr han publicado detalles técnicos y una herramienta que puede ayudar a detectar instancias vulnerables y a generar artefactos de prueba; su repositorio está disponible públicamente en GitHub: watchTowr Detection Artifact Generator. La disponibilidad de información técnica y de prueba aumenta la probabilidad de explotación, por lo que la ventana de remediación debe considerarse corta.
Si administras servidores con cPanel/WHM, la acción recomendada inmediata es parchear ya a las versiones indicadas por cPanel y reiniciar cpsrvd. Tras la aplicación del parche, purga las sesiones activas para invalidar credenciales potencialmente forzadas y obliga a la renovación de contraseñas administrativas y de usuario. Ejecuta las utilidades de detección proporcionadas por el proveedor y por investigadores externos para comprobar compromisos, y realiza una auditoría completa de logs y ficheros en busca de persistencias o webshells.

En entornos de hosting compartido donde parchear instantáneamente no sea trivial, apliquen mitigaciones en el perímetro: bloquear los puertos administrativos desde Internet, limitar acceso por IP o VPN, y considerar la detención temporal de los servicios del panel hasta que se pueda desplegar el parche de forma controlada. Para clientes afectados por un posible compromiso, la respuesta debe incluir rotación de credenciales, restauración desde backups verificados y, si hay duda sobre la integridad del sistema, reinstalación o reconstrucción de las instancias comprometidas tras el análisis forense.
Este incidente recuerda dos puntos clave: por un lado, la importancia de segmentar el acceso administrativo y hacer obligatorio el acceso por canales seguros y restringidos; por otro, la necesidad de procesos de parcheo y detección que cierren la ventana entre divulgación técnica y explotación activa. Mantener inventario actualizado de instancias expuestas, automatizar despliegues de parches y tener playbooks de respuesta hará la diferencia entre un parche exitoso y una infección con pérdida de datos y servicios.
Si necesitas recursos adicionales para evaluar tu despliegue, consulta el aviso oficial de cPanel para las instrucciones de actualización y detección y el análisis técnico de terceros para entender la mecánica del exploit y los indicadores de compromiso. La rapidez de la respuesta determinará en gran medida si la vulnerabilidad queda como una amenaza contenida o se transforma en un incidente mayor.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...