BookinglyTech News
Ciberseguridad

cPanel corrige vulnerabilidad que permite ejecutar código como root desde una cuenta de correo

Una inyección SQL en la funcionalidad EmailTrack de cPanel permite a una cuenta con privilegios de correo crear archivos y obtener privilegios de root. El fallo, CVE‑2026‑67401, afecta a todas las versiones soportadas y ya tiene parche disp

2 min de lecturaThe Hacker News0 vistas

cPanel ha lanzado un parche para una vulnerabilidad crítica que permite a un usuario autenticado con privilegios de correo crear archivos arbitrarios a través del módulo EmailTrack y, a partir de ellos, ejecutar código con privilegios de root. El problema, catalogado como CVE‑2026‑67401, se describe como una inyección SQL en la funcionalidad de seguimiento de correos, aunque la relación exacta entre la inyección, la creación de archivos y la escalada a root no queda detallada en el advisory.

El advisory, publicado el 8 de septiembre, indica que todas las versiones soportadas de cPanel y WHM están afectadas. Los builds corregidos incluyen las líneas de lanzamiento 11.110, 11.134, 11.136 y 11.138, con versiones específicas como 11.110.0.143, 11.134.0.55, 11.136.0.39 y 11.138.0.4, entre otras. Los administradores pueden aplicar el parche mediante la interfaz de WHM (Home → cPanel → Upgrade to Latest Version) o ejecutando como root el script /usr/local/cpanel/scripts/upcp --force.

Detalles de la vulnerabilidad

  • Vector de ataque: un atacante con una cuenta de hosting que posea privilegios de mail puede aprovechar la inyección SQL en EmailTrack para crear archivos arbitrarios.
  • Impacto: una vez creados los archivos, el atacante puede ejecutar código como root, obteniendo control total del servidor, incluyendo lectura y modificación de todas las cuentas, instalación de malware y movimiento lateral hacia redes de clientes.
  • Rango afectado: versiones desde 11.112.0.0 hasta, pero sin incluir, 11.134.0.53. No se listan builds corregidos para las líneas 11.118 y 11.126.
  • Severidad: el registro CVE asigna una puntuación CVSS de 8,7/10, lo que indica una vulnerabilidad de alta gravedad.

A diferencia de un fallo anterior de abril que requería autenticación nula, este requería al menos una cuenta con privilegios de correo, lo que amplía la superficie de ataque. Hasta la fecha de publicación no se ha encontrado código de explotación pública ni la vulnerabilidad está incluida en el catálogo de vulnerabilidades explotadas de CISA.

Los administradores que no puedan actualizar inmediatamente no disponen de una mitigación oficial; cPanel no ha ofrecido una solución temporal como la retirada del módulo MySQL en su advisory de julio para una vulnerabilidad diferente. Por tanto, la recomendación principal es aplicar el parche lo antes posible y revisar los logs de EmailTrack en busca de actividades sospechosas.

El fallo fue reportado por Ali Mustafa (rz1027) y abed1526. Aunque cPanel no ha indicado si la actualización remedia servidores previamente comprometidos, aplicar el build corregido es la única defensa conocida.

En resumen, la vulnerabilidad afecta a la mayoría de los entornos de hosting que utilizan cPanel/WHM y exige una respuesta rápida por parte de los proveedores para evitar escaladas a root que comprometan toda la infraestructura.