Saltar al contenido
Beveiligingsnieuws

Vulnerabilidad crítica en cPanel: SQL con privilegios

cPanel SQL root

cPanel ha publicado un parche para una vulnerabilidad crítica cPanel que, según el reporte, podía permitir que un cliente autenticado ejecutara consultas SQL en el contexto administrativo de la base de datos. En otras palabras: el problema rompía la separación de privilegios entre la cuenta del hosting y la identidad administrativa del motor de base de datos.

Además de este fallo principal (asignado como CVE-2026-58048), el mismo ciclo de actualización incluye mitigaciones y correcciones para otras debilidades relacionadas con componentes del servidor. A continuación te explicamos qué se sabe, a quién afecta y qué medidas puede tomar un administrador.

Qué es la vulnerabilidad crítica cPanel (CVE-2026-58048)

El incidente se centra en cómo cPanel gestiona ciertas operaciones asociadas a la base de datos y su renombrado. De acuerdo con la información del proveedor, un usuario con una sesión válida en el panel y acceso al módulo de MySQL/MariaDB podía ejecutar comandos de forma arbitraria, logrando privilegios completos en el contexto administrativo de la base de datos.

El impacto se describe como serio: dependiendo del sistema operativo y de la configuración del motor de base de datos, la situación podría llegar a comprometer el servidor a nivel del sistema operativo. Esta evaluación se apoya en que el fallo permite ejecutar SQL sin respetar los límites esperados de privilegios a nivel de cuenta.

Por qué el problema es tan grave: salto de contexto de privilegios

En condiciones normales, cPanel soporta un modelo de privilegios a nivel de base de datos que, según el proveedor, no requiere acceso tipo SUPER ni habilita modificaciones globales. Sin embargo, CVE-2026-58048 evade esas restricciones al provocar que el SQL se ejecute dentro del contexto administrativo de la base de datos.

El mecanismo descrito en la documentación del cambio de base de datos indica, a grandes rasgos, que el sistema crea una base de datos de reemplazo, mueve los datos, reconstruye grants y código almacenado, y luego elimina la base anterior junto con sus permisos. El error observado afecta la conservación del “modo” de SQL durante el renombrado, lo que termina habilitando la ejecución en contexto root.

A quién afecta y requisitos para explotar

Para que un atacante alcance la condición necesaria, el reporte indica dos requisitos principales: contar con una cuenta válida de cPanel y tener acceso a la funcionalidad de MySQL/MariaDB. No se trata, por tanto, de un problema explotable de forma anónima.

La información disponible también menciona que el caso podría extenderse a situaciones donde existan subcuentas “Team User” creadas por el propietario de la cuenta principal. Sin embargo, las descripciones de los avisos no aclaran con total precisión si esas subcuentas cumplen exactamente el perfil definido para el escenario autenticado con acceso a la base de datos.

Detalles técnicos: CVE-2026-58048, CVSS y clasificaciones

La vulnerabilidad crítica cPanel está registrada como CVE-2026-58048 y figura con una puntuación CVSS 4.0 de 9.4. El proveedor indica que aplica a todas las versiones compatibles de cPanel & WHM, además de WP Squared.

En cuanto a clasificaciones de seguridad, el aviso del proveedor la describe como un problema de escalada de privilegios y evita usar la terminología “SQL injection”. No obstante, otra referencia asociada a la misma falla (CNA) la clasifica bajo CWE-89, que normalmente se relaciona con inyección SQL. Ambas fuentes describen el mismo defecto desde perspectivas diferentes, aunque no se especifican detalles como el input inyectado o el payload exacto.

Para un administrador, esto significa que el riesgo no debe evaluarse solo como “un bug teórico”: si tu instalación permite que una cuenta autenticada llegue al flujo vulnerable del renombrado de base de datos, el potencial de impacto puede ser extremo.

Versiones corregidas: builds donde ya se aplicó el parche

cPanel indica que la corrección para CVE-2026-58048 ya está incluida en builds específicas. Entre las versiones parcheadas se listan:

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • 138.1.6 para WP Squared

Si tu servidor no está actualizado, el consejo práctico es contrastar tu point release instalada con el aviso de la vulnerabilidad de base de datos. El reporte menciona que, incluso dentro del mismo paquete de publicación, otros avisos podrían no listar exactamente las mismas ramas de builds para sus mitigaciones, por lo que conviene guiarse por el documento específico del fallo.

Workaround temporal: deshabilitar la función de MySQL

Cuando no es posible actualizar de inmediato, cPanel sugiere una mitigación: revocar temporalmente el acceso a la función de MySQL para las cuentas de cPanel. Esto no elimina las bases de datos existentes, pero sí evita que los usuarios creen o modifiquen bases de datos nuevas (y también que las eliminen).

El objetivo es bloquear el camino que requiere acceso a MySQL/MariaDB para alcanzar la condición necesaria del fallo. En paralelo, el servidor puede actualizarse más adelante desde WHM.

Como alternativa de administración, el proveedor documenta el uso de la herramienta de actualización forzada:

/usr/local/cpanel/scripts/upcp –force

Otros fallos en el mismo ciclo: cpsrvd y Exim

El paquete de seguridad no se limita a la vulnerabilidad crítica cPanel de base de datos. El reporte también recoge dos avisos adicionales publicados en el mismo lanzamiento.

cpsrvd: request smuggling con posible fuga de credenciales

Se describe un problema registrado como CVE-2026-58047, puntuado con CVSS 4.0: 5.6. La debilidad afecta al daemon cpsrvd, responsable de servir las interfaces de cPanel y WHM. En condiciones limitadas, un atacante remoto sin autenticación podría manipular respuestas que terminen afectando a otros usuarios del mismo servidor.

El CNA indica que, como resultado, podría producirse una fuga de credenciales. Si el parche no se aplica de inmediato, el workaround propuesto es deshabilitar el reuso de conexiones en segundo plano configurando:

cpsrvd_keepalives_disabled=1

La instrucción incluye reiniciar cpsrvd tras modificar /var/cpanel/cpanel.config. La contrapartida es que esto obliga a crear una conexión TCP y TLS nueva por cada solicitud en los puertos 2083, 2087 y 2096, lo que incrementa latencia y consumo de recursos en servidores con mucho tráfico.

Exim: problemas vinculados a .forward y expansiones inseguras

El tercer aviso se relaciona con Exim y una ruta de ataque local. Se menciona que un archivo .forward de un usuario puede activar una expansión de cadenas insegura en el router de redirección bajo ciertas configuraciones de transporte por pipe.

En la configuración por defecto, la expansión y ejecución se producirían con el usuario de cPanel, lo que el proveedor considera que podría permitir escalada de privilegios desde subcuentas Team User. Para que el escenario sea posible, el advisory de Exim requiere varias condiciones: un router que maneje .forward, un transporte con pipe accesible, force_command habilitado y ejecución como usuario privilegiado.

Como corrección, Exim 4.99.5 elimina la expansión vulnerable. Además, esa misma versión corrige un segundo defecto de severidad alta: una travesía de directorios local mediante argumentos de línea de comandos vinculados al nombre de la cola, que podría acceder a archivos fuera del área del spool.

Cómo actuar hoy: checklist para administradores

Si administras un servidor con cPanel & WHM, la prioridad es cerrar el camino de la vulnerabilidad crítica cPanel de CVE-2026-58048. Una ruta recomendada:

  • Verifica la build instalada y compara con las versiones parcheadas publicadas para CVE-2026-58048.
  • Planifica la actualización desde WHM; si no es inmediata, aplica el workaround deshabilitando temporalmente el acceso a MySQL en el panel.
  • Revisa también los avisos de cpsrvd (CVE-2026-58047) y Exim, y aplica parches o mitigaciones según tu caso.
  • Confirma el impacto operativo del workaround (especialmente en cpsrvd), para asegurar que el servidor se mantenga estable.

Conclusión

La corrección de CVE-2026-58048 pone el foco en un escenario donde una cuenta autenticada podía ejecutar SQL con privilegios administrativos de la base de datos, rompiendo el límite esperado entre el entorno del cliente y el contexto root. Por eso, la vulnerabilidad crítica cPanel requiere atención prioritaria: actualiza cuanto antes o aplica la mitigación temporal deshabilitando el acceso a MySQL mientras tanto.

Al mismo tiempo, el ciclo de seguridad incluye fallos adicionales en cpsrvd y Exim. Si estás protegiendo un entorno con alta exposición, lo más efectivo es tratar el paquete de correcciones como una actualización integral, no como cambios aislados.

Fuente: https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.html