Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una vulnerabilidad de máxima severidad ha sido reportada y confirmada como explotada en entornos reales en el plugin LiteSpeed User‑End para cPanel: CVE‑2026‑48172 (CVSS 10.0). Según el fabricante, el fallo consiste en una asignación incorrecta de privilegios que permite a cualquier usuario de cPanel —incluido un atacante con una cuenta comprometida— invocar la función lsws.redisAble para ejecutar scripts arbitrarios con permisos de root. El problema afecta a las versiones del plugin entre la 2.3 y la 2.4.4; la corrección está disponible a partir de la versión 2.4.5 y LiteSpeed ha publicado más parches posteriores integrados en el paquete recomendado.
La presencia de explotación activa eleva el riesgo inmediato para servidores de hosting compartido, VPS y cualquier infraestructura que utilice el plugin afectado, porque la ejecución como root permite a un atacante instalar puertas traseras persistentes, desplegar botnets, mineros o ransomware, o tomar control completo del nodo. Este incidente llega semanas después de otra vulnerabilidad crítica en el ecosistema cPanel que fue aprovechada para distribuir variantes de Mirai y ransomware, lo que subraya la facilidad con que fallos en componentes de gestión pueden convertirse en vectores de ataque de gran alcance.

Como medidas urgentes, y siempre priorizando la mínima exposición posible, actualice inmediatamente a la versión de plugin cPanel 2.4.7 y al plugin WHM 5.3.1.0 o superior tal como recomienda el proveedor. Si no es posible aplicar el parche de inmediato, LiteSpeed propone eliminar temporalmente el plugin de usuario; consulte las instrucciones oficiales y, antes de ejecutar cambios drásticos, coordine con su proveedor de hosting o con el equipo de operaciones para evitar interrupciones inesperadas. En todos los casos, contacte con el soporte de LiteSpeed para recibir los indicadores de compromiso (IOC) y los comandos de comprobación que hayan publicado.
Además de parchear o retirar el componente vulnerable, es imprescindible realizar una investigación de incidentes: busque procesos y scripts ejecutándose como root que no reconozca, crons nuevos o modificados, cuentas de usuario inesperadas, webshells y conexiones salientes a IPs o dominios desconocidos. Revise los logs de Apache/Nginx, cPanel/WHM y los registros de autenticación para detectar accesos anómalos; rote credenciales y claves que pudieron haberse comprometido y, ante la menor sospecha de compromiso, aísle el servidor y restaure desde un backup limpio validado.

Para minimizar la superficie de ataque mientras se aplica la remediación, considere aplicar controles de contención: restringir el acceso a cPanel/WHM por IP, reforzar políticas de contraseñas y autenticación multifactor, monitorear procesos y conexiones salientes con herramientas EDR/NDR y mantener copias inmutables de backups. Estas prácticas reducen la probabilidad de escalado y propagación desde una cuenta de usuario comprometida hacia control total del sistema.
LiteSpeed ha acreditado al investigador David Strydom por el hallazgo y ha indicado que, tras el incidente, se han parcheado vectores adicionales en ambos plugins. Para obtener información oficial y actualizaciones, consulte el centro de seguridad del fabricante y la documentación del ecosistema de hosting. Puede empezar en el centro de seguridad de LiteSpeed y revisar anuncios y recomendaciones generales de cPanel en su blog oficial: Blog de cPanel. Para buenas prácticas en respuesta y mitigación de intrusiones, la guía de referencia de la comunidad OWASP puede ser útil: OWASP.
En resumen: trate CVE‑2026‑48172 como una prioridad crítica: parchee o retire el plugin vulnerable ahora, investigue cualquier indicio de compromiso con urgencia y aplique controles de contención mientras fortalece la postura de seguridad de su entorno de hosting. Si administra o provee servicios de hosting, informe a sus clientes del riesgo y de las acciones tomadas para contenerlo.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...