Se descubrió una vulnerabilidad en cPanel que permite acceder al panel administrativo sin contraseña a millones de sitios.
Resumen breve
* Los atacantes están aprovechando activamente la vulnerabilidad crítica CVE‑2026‑41940 en cPanel y WHM, el popular software de servidor para gestionar alojamiento web.
* El fallo permite saltar la pantalla de autenticación, obtener acceso completo al panel de administración y, por lo tanto, a todos los sitios, correo, bases de datos y configuraciones del servidor.
* La vulnerabilidad afecta a todas las versiones soportadas de cPanel/WHM.
* Los grandes proveedores de hosting ya han aplicado actualizaciones o bloqueado temporalmente el acceso a los paneles.
1. ¿Qué es CVE‑2026‑41940?
ParámetroDescripciónPropósito Software cPanel y WebHost Manager (WHM) – sistemas de gestión de alojamiento web utilizados por decenas de millones de sitios en todo el mundo. Tipo de vulnerabilidad Bypass de autenticación: acceso remoto al panel sin introducir contraseña. Consecuencias Control total del servidor: sitios, correo, BD, configuraciones de dominios.
2. Cómo reaccionan los proveedores
ProveedorAcciones Namecheap Inmediatamente después de recibir información sobre la vulnerabilidad bloqueó el acceso a cPanel para prevenir su explotación y dar tiempo a actualizarse. HostGator Instaló el parche y calificó el problema como una “vulnerabilidad crítica de bypass de autenticación”. KnownHost Informó que los atacantes habían utilizado la vulnerabilidad antes de su divulgación pública (desde el 23 de febrero). Se registraron ~30 servidores con intentos de acceso no autorizado; no se detectaron intrusiones confirmadas. La compañía bloqueó temporalmente los sistemas de los clientes antes de instalar actualizaciones. cPanel Recomendará a todos los usuarios verificar por sí mismos que tengan los últimos parches, incluso si el proveedor ya ha aplicado correcciones.
3. Posición de las autoridades de ciberseguridad
* Canadian Centre for Cyber Security (CCCS) – en su boletín advirtió sobre la posibilidad de comprometer sitios en servidores de hosting compartido, incluidos grandes proveedores.
* Señaló que “la explotación es bastante probable” y exigió a los clientes de cPanel y sus proveedores acciones inmediatas para prevenir el acceso no autorizado.
4. Actualizaciones adicionales
cPanel lanzó un parche de seguridad para WP Squared – una herramienta similar de gestión de sitios en WordPress, para cerrar las mismas vulnerabilidades en ese sistema.
Conclusión
La vulnerabilidad crítica CVE‑2026‑41940 permite saltar remotamente la autenticación en cPanel/WHM y obtener control total del servidor. Todas las versiones soportadas del software están afectadas, por lo que es crucial instalar actualizaciones o bloquear temporalmente el acceso a los paneles cuanto antes. Los grandes proveedores ya han tomado medidas, y CCCS recomienda encarecidamente a los clientes actuar con rapidez.
Comentarios (0)
Comparte tu opinión — por favor, sé amable y mantente en el tema.
Inicia sesión para comentar