Inyección SQL Crítica en cPanel Permite Toma de Control Root (CVE-2026-67401)

El 8 de septiembre de 2026, cPanel publicó un aviso de seguridad detallando una vulnerabilidad crítica de inyección SQL, registrada como CVE-2026-67401, que afecta su funcionalidad EmailTrack. Este componente, encargado de supervisar la actividad de entrega y enrutamiento de correo electrónico, presenta una brecha que permite a un atacante autenticado crear archivos arbitrarios en el servidor subyacente. En última instancia, una explotación exitosa desencadena la ejecución de código con privilegios de root, otorgando al adversario un control absoluto sobre el sistema operativo, los sitios web alojados, las bases de datos y los archivos de configuración.


Análisis Técnico y Vectores de Riesgo

Aunque el requisito de poseer una cuenta válida de cPanel con privilegios de correo electrónico limita la explotación masiva y no autenticada desde Internet, el riesgo para infraestructuras de alojamiento compartido o multisitio es excepcionalmente alto.

En arquitecturas respaldadas por MySQL, una inyección SQL que deriva en la creación arbitraria de archivos típicamente abusa de funcionalidades nativas de exportación del motor de base de datos (como la sentencia INTO OUTFILE). Si las entradas no están sanitizadas, un usuario malintencionado puede estructurar consultas manipuladas para volcar el resultado de la inyección directamente en un directorio público o sensible del servidor web.

Al depositar contenido controlado como un webshell mediante esta vía, el atacante logra trascender la base de datos y obtener ejecución de código a nivel del sistema operativo. Una vez alcanzado el acceso root, el adversario tiene la capacidad de:

  • Instalar mecanismos de persistencia a nivel de kernel o servicios.
  • Desplegar herramientas maliciosas y ransomware en toda la infraestructura.
  • Alterar o exfiltrar bases de datos y copias de seguridad de otros inquilinos (comprometiendo la segmentación del alojamiento compartido).
  • Desactivar soluciones de seguridad de endpoint y utilizar el servidor comprometido como nodo de ataque.

Plan de Mitigación Operativa
  • Actualización de Infraestructura: Verificar y actualizar de inmediato las instancias de cPanel/WHM a las versiones parcheadas liberadas por el fabricante:
    • Rama 11.110 -> 11.110.0.143
    • Rama 11.134 -> 11.134.0.55
    • Rama 11.136 -> 11.136.0.39
    • Rama 11.138 -> 11.138.0.4
    • Versión WP2 -> 11.138.1.9
  • Auditoría de Privilegios: Revisar exhaustivamente las cuentas de cPanel existentes, revocando permisos relacionados con el correo electrónico en aquellos usuarios que no requieran estrictamente esta funcionalidad operativa.
  • Inspección de Compromiso (IoCs): Implementar búsquedas en el sistema de archivos para identificar archivos con extensiones sospechosas (como .php o .pl) creados recientemente en directorios web que no coincidan con despliegues programados.
  • Vigilancia de Telemetría: Analizar los registros del servidor web, de autenticación y de cPanel en busca de comandos de bases de datos anómalos, procesos inusuales ejecutados bajo el usuario root, o conexiones de red salientes inexplicables.

Related Post