Publicado el 29 de agosto de 2026 · Revisado el 29 de agosto de 2026
cPanel parchó una falla que dejaba a cualquier cliente de hosting compartido tomar control root del servidor completo con solo aparcar un dominio
cPanel reveló y parchó el 27 de agosto una falla crítica (CVE-2026-65643) en su función de dominios aparcados y adicionales: un usuario común, sin ningún privilegio especial, podía crear archivos arbitrarios que terminaban ejecutándose como root — control total del servidor. Ya hay parche para todas las versiones soportadas.
cPanel, el panel de administración que usa la enorme mayoría del hosting compartido del mundo, publicó el 27 de agosto un aviso de seguridad para una falla crítica en dos de sus funciones más comunes: dominios aparcados y dominios adicionales (addon domains). La vulnerabilidad, registrada como CVE-2026-65643, permitía que cualquier usuario autenticado con permiso para agregar uno de esos dominios creara archivos arbitrarios en el servidor — y esos archivos terminaban ejecutándose con privilegios de root.
Para entender por qué esto es grave hay que entender cómo funciona el hosting compartido: en un mismo servidor conviven decenas o cientos de cuentas de clientes distintos, cada una aislada de las demás en teoría. Esta falla rompía justamente esa promesa de aislamiento. No hacía falta ser un atacante externo ni robar contraseñas — bastaba con tener una cuenta de cPanel normal, de las que cualquier cliente de hosting compartido ya tiene, para escalar hasta control total del servidor: todas las cuentas, todos los sitios, todas las bases de datos y todos los correos alojados ahí, no solo los propios.
En la parte técnica, el problema estaba en cómo cPanel procesaba la creación de dominios aparcados y adicionales: el sistema no validaba correctamente los datos que el usuario enviaba al agregar uno de esos dominios, lo que permitía escribir archivos en rutas que no debería poder tocar una cuenta sin privilegios. Desde ahí, con el archivo correcto en el lugar correcto, un atacante lograba que el servidor ejecutara código como root — el nivel de acceso más alto que existe en un sistema Linux.
La buena noticia es que, hasta el momento en que se conoció la falla, no hay evidencia de que se haya explotado activamente: no aparece en el catálogo de vulnerabilidades explotadas conocidas (KEV) de la agencia de ciberseguridad de EE.UU. (CISA), y cPanel no reportó ataques en curso al momento del aviso. Tampoco se le asignó todavía una puntuación CVSS oficial, algo inusual para una falla de esta severidad, pero que no cambia en nada la urgencia de aplicarla.
cPanel ya publicó los parches para todas las versiones soportadas: quienes administran un servidor deben actualizar a las compilaciones 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 o 11.138.1.7 (rama WP Squared) según cuál rama estén usando, o cualquier versión posterior. Si tu servidor tiene las actualizaciones automáticas activadas —que vienen así por defecto en la mayoría de instalaciones— probablemente ya recibiste el parche sin hacer nada; si las desactivaste en algún momento, es el momento de revisar la versión instalada.
Esta no es la primera falla de este tipo que afecta a cPanel este año, y probablemente no será la última: el hosting compartido, por diseño, junta a muchos clientes distintos en el mismo servidor, y cualquier grieta en el aislamiento entre cuentas se vuelve automáticamente crítica. Si administras cuentas cPanel para tus clientes, revisar la versión y mantener las actualizaciones automáticas activas no es opcional — es la diferencia entre un incidente aislado y que un solo cliente comprometa a todos los demás en el mismo plan de hosting.
Artículos relacionados
02 de sept de 2026
Atacantes se están haciendo pasar por los bots de OpenAI, Anthropic y Google para buscar contraseñas y llaves de acceso en servidores mal configurados
01 de sept de 2026
Europa firmó un contrato de 387,8 millones de euros para un superordenador de IA que va a usar chips de AMD, no de Nvidia, y calentar casas con su propio calor
31 de ago de 2026
El próximo kernel de Linux llega con mejoras de rendimiento que multiplican por 5 el registro de Btrfs y bajan la latencia de red de 17 a 1,5 milisegundos
Carolina
CTO - NAP Latino
www.naplatino.com
soporte@naplatino.com
