CISA advierte sobre otra vulnerabilidad de plugin de cPanel explotada en ataques

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha ordenado a las agencias gubernamentales federales que aseguren sus servidores en un plazo de tres días frente a una vulnerabilidad explotada activamente (CVE-2026-54420) en el plugin LiteSpeed cPanel user-end.

Identificada como CVE-2026-48172, esta vulnerabilidad de alta gravedad fue reportada por Namecheap. Permite a atacantes con acceso FTP o shell web escalar privilegios a root en servidores de alojamiento compartido que ejecutan CloudLinux/CageFS.

La falla afecta a todas las versiones del plugin user-end anteriores a la 2.4.8 y se origina por una debilidad de seguimiento de enlaces simbólicos UNIX. LiteSpeed señaló que la vulnerabilidad está siendo explotada activamente desde principios de junio y lanzó actualizaciones de seguridad urgentes, instando a los usuarios a actualizar el plugin de cPanel user-end a la última versión.

Se recomienda a los usuarios ejecutar el siguiente comando para verificar si su servidor es vulnerable: "Si este comando produce alguna salida, la vulnerabilidad podría haber sido explotada en su servidor. […] Para determinar los daños, examine los registros del sistema para detectar acciones realizadas por las IP detectadas", dijo LiteSpeed.

El lunes, CISA añadió la vulnerabilidad a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) asegurar sus sistemas en tres días, según lo requerido por la Directiva Operativa Vinculante (BOD) 26-04.

La BOD 26-04 fue emitida el miércoles pasado (revocando las anteriores BOD 19-02 y 22-01) y exige a las agencias federales de EE. UU. priorizar los parches según el riesgo de explotación. Los factores clave incluyen si la falla está en el catálogo KEV de CISA, si el activo está expuesto públicamente, si la explotación puede automatizarse para ataques a gran escala, y si otorga control parcial o total del sistema atacado.

El mes pasado, CISA ya advirtió a las agencias federales sobre otra vulnerabilidad de LiteSpeed cPanel (CVE-2026-48172) explotada por atacantes no autenticados para ejecutar scripts arbitrarios con privilegios de root.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *