Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
cPanel ha publicado parches para tres fallos de seguridad en cPanel & WHM que, en distintos escenarios, permiten desde la lectura arbitraria de archivos hasta la ejecución remota de código y la modificación indebida de permisos mediante enlaces simbólicos. Aunque todavía no hay pruebas públicas de explotación masiva de estas tres vulnerabilidades, su presencia en un software tan extendido en hosting compartido convierte cualquier retraso en la actualización en un riesgo real para proveedores y clientes.
Las tres fallas identificadas (CVE-2026-29201, CVE-2026-29202 y CVE-2026-29203) cubren vectores distintos: una insuficiente validación de nombres de fichero que puede conducir a lectura arbitraria, una validación insegura del parámetro “plugin” que permite ejecución de código Perl en el contexto del usuario ya autenticado, y un manejo inseguro de symlinks que posibilita cambiar permisos con chmod sobre ficheros ajenos. Estas combinadas representan un riesgo elevado en entornos multiusuario, donde un atacante con acceso limitado podría escalar privilegios o interrumpir servicios de otros clientes.

¿Por qué es grave en hosting compartido? En servidores donde coexisten docenas o cientos de cuentas, una vulnerabilidad que permita ejecución de código bajo el usuario del sistema o manipulación de permisos puede transformarse rápidamente en compromiso de múltiples sitios, creación de máquinas zombis (por ejemplo para Mirai) o puerta de entrada para ransomware. El historial reciente de explotación de fallos en cPanel por actores que distribuyeron variantes de Mirai y ransomware refuerza la urgencia de parchear y vigilar las señales de compromiso.
cPanel ha incluido estas correcciones en las ramas de producto publicadas recientemente; además, ha ofrecido una actualización puntual (110.0.114) para clientes que todavía ejecutan CentOS 6 o CloudLinux 6. Si administras servidores con cPanel/WHM debes comprobar la versión instalada y aplicar las actualizaciones oficiales cuanto antes. Para instrucciones de actualización y versiones soportadas revisa la documentación oficial de cPanel en https://docs.cpanel.net/ y las noticias del equipo en https://news.cpanel.com/.
Medidas inmediatas recomendadas: actúa primero con parches; si no puedes aplicar el update por compatibilidad o ventanas de mantenimiento, mitiga bloqueando el acceso a los puertos administrativos (2082/2083/2086/2087) desde Internet, restringiendo WHM/cPanel a IPs de administración mediante firewall, deshabilitando APIs expuestas innecesarias y aplicando reglas WAF/ModSecurity para proteger entradas conocidas. Considera también deshabilitar temporalmente módulos de terceros o plugins no esenciales hasta verificar su seguridad.

Además de actualizar, realiza una revisión forense básica: busca procesos inusuales, conexiones salientes persistentes, ficheros con permisos alterados, cronjobs desconocidos y actividad en logs de cPanel/WHM. Si gestionas clientes, informa con transparencia sobre la mitigación aplicada y recomienda restablecer credenciales sensibles (contraseñas, claves API). Para orientaciones sobre gestión de vulnerabilidades y buenas prácticas puedes consultar recursos del NVD en https://nvd.nist.gov/ y guías de respuesta a incidentes en sitios oficiales.
Qué vigilar en el corto plazo: intentos de autenticación anómala, llamadas a APIs administrativas desde cuentas de hosting, scripts o binarios Perl no habituales ejecutándose como usuarios de cuentas, y modificaciones de permisos mediante symlinks. Los indicadores tempranos que sugieren explotación pueden ser peaks de CPU/uso de red, procesos como descargadores o escáneres y creación de artefactos asociados a botnets o ransomware.
En el plano organizativo, prioriza aplicar parches en orden de criticidad y visibilidad: primero servidores de producción expuestos y nodos que alojan múltiples clientes. Mantén un calendario de actualizaciones y prueba los parches en entornos staging cuando sea posible para evitar interrupciones inesperadas. Finalmente, documenta las acciones tomadas y comunica a stakeholders para mantener la confianza: la rapidez y transparencia son clave ante vulnerabilidades en infraestructuras compartidas.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...