Gestión de superficie de ataque, operaciones de seguridad
El error crítico requiere parches en el software de infraestructura de alojamiento compartido y ampliamente utilizado.
Mateo J. Schwartz (euroinfosec) •
1 de mayo de 2026

Docenas de paneles de red que monitorean servidores y cuentas de alojamiento web han sido comprometidos por atacantes que explotan una vulnerabilidad crítica anunciada recientemente.
Ver también: Convierte el despliegue de herramientas de IA en una superficie de ataque
El equipo detrás de la interfaz gráfica de usuario cPanel y el administrador de alojamiento web WHM detalló el martes una falla de seguridad en su software Linux y publicó un parche junto con instrucciones detalladas para solucionarlo, indicadores de riesgo y un script de detección.
La falla, rastreada como CVE-2026-41940, tiene una puntuación CVSS base de 9,8, lo que refleja que podría ser utilizada por un atacante autenticado para ejecutar código de forma remota en un servidor que ejecuta software Linux vulnerable.
Los programas vulnerables «contienen una vulnerabilidad de omisión de autenticación en el flujo de inicio de sesión que podría permitir a atacantes remotos no autenticados obtener acceso no autorizado al panel de control», advirtió la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU.
CISA agregó la falla a su catálogo de vulnerabilidades explotadas conocidas el jueves, fijando como fecha límite el martes para que las agencias civiles federales corrijan la falla o dejen de usar temporalmente el software hasta que lo hagan.
Lanzados por primera vez en 1997, cPanel y WHM son desarrollados y mantenidos por la empresa suiza de automatización y software de alojamiento web WebPros. El software de infraestructura de alojamiento compartido se ejecuta en 70 millones de sitios web.
Todas las versiones compatibles de cPanel y WHM, así como la herramienta de administración WP Squared WordPress, son vulnerables y requieren parches. Todas las versiones de software desde la 11.40, lanzada en diciembre de 2023, tienen esta vulnerabilidad, aunque es probable que también esté presente en versiones anteriores.
«Advertencia: si su servidor no ejecuta una versión compatible de cPanel que sea elegible para esta actualización, se recomienda encarecidamente que trabaje para actualizar su servidor lo antes posible, ya que esto también puede verse afectado», dijo cPanel.
«WHM es la interfaz administrativa (acceso a nivel de raíz al servidor, certificados SSL, protocolos de seguridad, todo) y cPanel es el panel de control de cara al usuario para cuentas de hosting individuales», explicó la firma de inteligencia de amenazas watchTowr, que publicó un análisis técnico de la falla el miércoles junto con una prueba de concepto de exploit.
«Piense en las llaves del reino, y luego en las llaves de cada apartamento dentro del reino. Si el reino fuera Internet y los apartamentos fueran sitios web. Para todo», dijo.
La firma de ciberseguridad Rapid7 dijo que las búsquedas de Shodan sugerían que hasta el jueves, alrededor de 1,5 millones de instancias vulnerables de cPanel todavía estaban expuestas en Internet.
La Fundación Shadowserver, una organización de ciberseguridad sin fines de lucro, dijo el jueves que su honeypot registró escaneos de 44.000 instalaciones de cPanel «probablemente comprometidas» en relación con CVE-2026-41940. De ellos, 15.200 fueron rastreados en direcciones IP de EE. UU., más de 4.000 en Francia y Alemania, y 2.000 en Canadá, India, Países Bajos, Singapur y el Reino Unido.
«Las organizaciones que ejecutan instancias locales de cPanel & WHM o WP Squared deberían priorizar la actualización a una versión fija en caso de emergencia. Algunos proveedores de hosting han optado por arreglar temporalmente los bloqueos de puertos TCP para los servicios web de cPanel y WHM en los puertos 2083 y 2087. Sin embargo, los defensores recomiendan actuar rápidamente», dijo.
Un desafío para muchas personas que usarán el software del panel de control cPanel es que a menudo lo proporciona su proveedor de alojamiento web, lo que significa que la mayoría «depende de los parches de su proveedor de alojamiento», dijo la firma de ciberseguridad Hadrian.
El riesgo es no extraer ni una sola pieza del software del panel de control.
«WHM proporciona acceso raíz administrativo al servidor. Un atacante con este acceso puede leer todas las cuentas de hosting de los clientes, modificar archivos y bases de datos, crear cuentas backend, instalar malware, robar credenciales e infiltrarse en las redes de los clientes», dijo Hadrian.
