Nueva vulnerabilidad en cPanel permite ejecutar código como root y tomar el control total del servidor

cPanel ha revelado una vulnerabilidad crítica en su servicio CalDAV y CardDAV que permite a cualquier persona con una cuenta de hosting ejecutar código con privilegios de root y obtener el control total del servidor. La compañía emitió un aviso el 22 de septiembre.

Además, se ha identificado un segundo fallo en el plugin WP Toolkit, utilizado para instalar y gestionar sitios WordPress, que permite a un titular de cuenta modificar bases de datos pertenecientes a otras cuentas. cPanel ha lanzado versiones corregidas para ambos problemas, junto con una solución para un tercer fallo en el mismo servicio CalDAV/CardDAV que almacena los calendarios y contactos de cada cuenta. Este tercer fallo permite a un usuario local del servidor leer eventos de calendario y contactos de otras cuentas, pero no modificarlos ni obtener acceso root.

Para explotar la vulnerabilidad de root no se requiere más que tener una cuenta. En un servidor compartido donde un proveedor de hosting vende cuentas al público, cualquier cliente podría aprovecharla, al igual que cualquier persona que obtenga las credenciales de acceso de un cliente.

Detalles de las vulnerabilidades

  • La falla en WP Toolkit reside en cómo el plugin maneja los comandos que crean bases de datos. cPanel solo indica que un usuario de cPanel autenticado podría "realizar modificaciones en bases de datos de otras cuentas". No especifica qué cambios son posibles, si los datos de otras cuentas también pueden leerse o si el usuario necesita acceso a WP Toolkit.
  • WP Toolkit también está disponible para Plesk, otro panel de control de hosting de la misma empresa, WebPros. cPanel no ha confirmado si la versión para Plesk está afectada.
  • Ninguno de los tres avisos menciona explotación ni proporciona una forma de verificar si un servidor fue atacado antes de su actualización. Las vulnerabilidades no estaban en el catálogo de vulnerabilidades explotadas conocidas de CISA cuando The Hacker News lo verificó el 23 de septiembre.

cPanel atribuye los tres fallos a Ali Mustafa, un investigador conocido como rz1027. Los avisos del proveedor y los registros CVE le acreditan al menos siete vulnerabilidades en cPanel y Plesk divulgadas desde el 27 de agosto, tres de ellas compartidas con un investigador conocido como abed1526.

Entre ellas se incluye un fallo del 8 de septiembre en la función EmailTrack de cPanel que permitía a una cuenta con privilegios de correo ejecutar código como root, según informó cPanel en ese momento. Plesk corrigió otros dos el 10 de septiembre, relacionados con la forma en que su Backup Manager restaura archivos y maneja los encabezados de respaldo. La compañía indicó que cada uno podría permitir a un cliente tomar el control total del servidor.

Cómo actualizar

cPanel proporciona instrucciones de actualización separadas para cPanel & WHM y para WP Toolkit. WP Toolkit se instala como un paquete independiente, wp-toolkit-cpanel, con su propia actualización.

  • cPanel & WHM (CVE-2026-87899 y CVE-2026-68490): seguir los pasos de actualización de cPanel. En WHM, ir a Home / cPanel / Upgrade to Latest Version, o ejecutar /usr/local/cpanel/scripts/upcp –force como root. La actualización también repara los permisos de calendario y contactos para las cuentas existentes.
  • WP Toolkit (CVE-2026-87900): actualizar a la versión 6.11.3 o posterior con este comando: bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O – https://wp-toolkit.plesk.com/cPanel/installer.sh) –version 6.11.3

Los fallos de calendario afectan a la versión 120 y posteriores, pero cPanel solo enumera compilaciones corregidas para las líneas de versión 134, 136 y 138, y para WP Squared. cPanel no ofrece una solución temporal para servidores que aún no pueden actualizarse. Para WP Toolkit, solo se proporciona el comando manual, y no se indica si las actualizaciones automáticas instalarán la versión 6.11.3.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *