Vulnerabilidad crítica en cPanel bajo explotación


WebPros International, la organización dueña de WHM y cPanel, productos basados en Linux para administrar sitios web y servidores, anunció actualizaciones de emergencia para corregir una vulnerabilidad de severidad crítica. cPanel provee de acceso administrativo al backend de los sitios web, así como del webmail y las bases de datos, por lo que una vulnerabilidad crítica puede poner en grave riesgo a miles de instancias públicas que utilicen este panel de control.

La vulnerabilidad cuenta con una calificación CVSS3.1 de 9.8, de severidad crítica. Se genera en una falla en el flujo de inicio de sesión, debido a un mal manejo de los caracteres que significa el final de una línea (CRLF), la cual permite que un atacante remoto sin autenticación obtenga acceso no autorizado al panel de control. El atacante solo necesita inyectar un token de seguridad malicioso en una sesión previamente autenticada, gracias a lo cual pueden evadir los chequeos que validan el inicio de sesión con contraseña. Este método de explotación no requiere interacción del usuario afectado, por lo que puede ser fácilmente automatizado por actores de amenaza y permitirles realizar ataques a gran escala.

Debido a la importancia de esta vulnerabilidad, algunos proveedores de alojamiento, como Namecheap, decidieron bloquear temporalmente el acceso a los puertos afectados (2083 y 2087, usados por WHM y cPanel, respectivamente) para proteger a sus clientes, al menos hasta que las correcciones estuvieran disponibles. La organización Shadowserver reportó la detección de, al menos, 44,000 direcciones IP que alojaban cPanel.

Pocos días después del anuncio de la vulnerabilidad (y como se mencionaba anteriormente), se detectaron múltiples campañas de ataques automatizados buscando explotar esta vulnerabilidad. Uno de los grupos identificados fue el ransomware Sorry, el cual ya ha conseguido desplegar su ransomware para Linux escrito en el lenguaje Go y ha conseguido afectar a múltiples víctimas.
 

Versiones Afectadas

Productos Versiones afectadas Versiones corregidas
cPanel Desde la versión 11.40.0.0 hasta la versión 11.86.0.40
Desde la versión 11.88.0.0 hasta la versión 11.94.0.27
Desde la versión 11.96.0.0 hasta la versión 11.102.0.38
Desde la versión 11.104.0.0 hasta la versión 11.110.0.96
Desde la versión 11.112.0.0 hasta la versión 11.118.0.62
Desde la versión 11.120.0.0 hasta la versión 11.124.0.34
Desde la versión 11.126.0.0 hasta la versión 11.126.0.53
Desde la versión 11.128.0.0 hasta la versión 11.130.0.18
Desde la versión 11.132.0.0 hasta la versión 11.132.0.28
Desde la versión 11.134.0.0 hasta la versión 11.134.0.19
Desde la versión 11.136.0.0 hasta la versión 11.136.0.4
Versión 11.86.0.41 en adelante
Versión 11.94.0.28 en adelante
Versión 11.102.0.39 en adelante
Versión 11.110.0.97 en adelante
Versión 11.118.0.63 en adelante
Versión 11.124.0.35 en adelante
Versión 11.126.0.54 en adelante
Versión 11.130.0.19 en adelante
Versión 11.132.0.29 en adelante
Versión 11.134.0.20 en adelante
Versión 11.136.0.5 en adelante
WHM Desde la versión 11.40.0.0 hasta la versión 11.86.0.40
Desde la versión 11.88.0.0 hasta la versión 11.94.0.27
Desde la versión 11.96.0.0 hasta la versión 11.102.0.38
Desde la versión 11.104.0.0 hasta la versión 11.110.0.96
Versión 11.86.0.41 en adelante
Versión 11.94.0.28 en adelante
Versión 11.102.0.39 en adelante
Versión 11.110.0.97 en adelante

Recomendaciones

  • Actualizar inmediatamente los productos afectados.
  • Si no es posible actualizar de inmediato, se recomienda bloquear el acceso a los puertos utilizados por WHM y cPanel.
  • Establecer controles de acceso SSH basados en la red para minimizar el riesgo de ataque
  • Auditar herramientas de acceso remoto (NIST CSF, 2024).
  • Revisar logs para de ejecución de software de acceso remoto (NIST CSF, 2024).
  • Limitar estrictamente el uso de los protocolos SMB y RDP.
  • Realizar auditorías de seguridad (NIST CSF, 2024).
  • Deshabilitar los servicios y procesos no requeridos para reducir los vectores de ataque (NIST CSF, 2024).
  • Tener filtros de correo electrónico y spam.
  • Concientizar a los empleados sobre los métodos de Phishing e Ingeniería social.
  • Realizar copias de seguridad, respaldos o back-ups constantemente.
  • Mantener los respaldos desconectados de la red de la organización, verificando constantemente la confidencialidad, integridad y disponibilidad de estos.
  • Revisar continuamente los privilegios de los usuarios.
  • Tener una solución EDR robusta configurada adecuadamente basada en las mejores prácticas (de acuerdo con documentación de fabricante).
  • Habilitar la autenticación multifactorial.

Referencias

  1. Abrams, L. (2026, mayo 2). Critical cPanel flaw mass-exploited in «Sorry» ransomware attacks. BleepingComputer. Recuperado el 08 de mayo de 2026, en: https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/
  2. Divya. (2026, abril 30). GBHackers. Recuperado el 08 de mayo de 2026, en: https://gbhackers.com/attackers-exploit-cpanel-authentication-bypass-0-day/
  3. Toulas, B. (2026, abril 29). Cpanel, whm emergency update fixes critical auth bypass bug. BleepingComputer. Recuperado el 08 de mayo de 2026, en: https://www.bleepingcomputer.com/news/security/cpanel-whm-emergency-update-fixes-critical-auth-bypass-bug/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios