Se ha revelado una vulnerabilidad de gravedad crítica, identificada como CVE-2026-65643, que afecta a cPanel y WHM. Este fallo de seguridad permite que un usuario autenticado con privilegios mínimos pueda escalar sus permisos hasta obtener el control total (nivel root) del servidor subyacente.
La vulnerabilidad fue detallada públicamente el 27 de agosto de 2026, lo que acorta drásticamente la ventana de tiempo antes de que comiencen los intentos de explotación masiva, dada la omnipresencia de cPanel en infraestructuras de alojamiento web.
Mecánica de la Amenaza: Abuso de Estacionamiento de Dominios
El fallo reside en la funcionalidad de “estacionamiento de dominios” (Domain Parking) y dominios adicionales.
- Creación Arbitraria de Archivos: Cualquier titular de una cuenta cPanel que tenga permisos para agregar dominios aparcados o adicionales puede explotar esta falla para crear archivos arbitrarios en cualquier lugar del servidor.
- Escalada a Root (RCE): cPanel ha confirmado que la explotación exitosa de esta creación de archivos arbitrarios conduce directamente a la ejecución de código como usuario root.
- Vector de Ataque de Baja Complejidad: El atacante no requiere habilidades avanzadas ni encadenar múltiples errores; solo necesita un inicio de sesión legítimo de bajo nivel, el cual puede obtenerse fácilmente comprando un plan de alojamiento compartido económico o comprometiendo la cuenta de un cliente legítimo.
Riesgo Estructural para Entornos Multi-Tenant
El verdadero peligro radica en los entornos de alojamiento compartido y para revendedores (resellers). Una única cuenta comprometida o malintencionada deja expuestos a todos los demás sitios web, bases de datos y cuentas de correo electrónico alojados en esa misma máquina. El servidor comprometido puede ser utilizado para desplegar malware, exfiltrar datos de otros clientes o servir como plataforma para ataques a la red del proveedor.
Sistemas Afectados y Matriz de Parcheo
El fallo afecta a todas las versiones de cPanel y WHM que se encontraban activas. El proveedor ha publicado las siguientes versiones parcheadas:
| Rama de Lanzamiento | Versión Parcheada Requerida |
| Rama 11.110 | 11.110.0.141 o posterior |
| Rama 11.134 | 11.134.0.53 o posterior |
| Rama 11.136 | 11.136.0.37 o posterior |
| Rama 11.138 | 11.138.0.2 o posterior |
| Compilación WP2 (Rama 11.138) | 11.138.1.7 o posterior |
Nota: Las ramas antiguas sin soporte (End-of-Life) siguen siendo vulnerables y deben actualizarse primero a una versión compatible para recibir la corrección.
Plan de Mitigación Operativa y Respuesta
- Auditoría y Parcheo Inmediato: Verificar el número de compilación actual y aplicar las actualizaciones correspondientes sin demora. No se debe depender exclusivamente de las actualizaciones automáticas programadas si existe una política de retardo de parches en el servidor.
- Contención Temporal (Mitigación): Si el parcheo inmediato no es posible, los administradores deben revisar qué cuentas de clientes tienen permiso para agregar dominios aparcados o adicionales y restringir temporalmente esta capacidad a través de la configuración de paquetes y características en WHM.



