martes, 4 de agosto de 2026
Policial

Descubren vulnerabilidad crítica en cPanel que permite ejecutar comandos SQL con privilegios de administrador, mientras se registra fallo adicional en Exim

cPanel ha reparado una vulnerabilidad que permitía a un cliente de hosting autenticado ejecutar comandos SQL en el contexto administrativo de la base de datos, superando las restricciones de privilegios entre una cuenta de cPanel y la identidad administrativa del sistema. Esta corrección formó parte de una actualización de seguridad que también cerró dos vías adicionales de acceso más allá de los límites de la cuenta.

El fallo se identifica como CVE-2026-58048 (CVSS 4.0: 9.4) y afecta a todas las versiones compatibles de cPanel y WHM, así como a WP Squared. Para aprovechar esta vulnerabilidad se requiere una cuenta válida de cPanel y acceso a la función MySQL/MariaDB. Desde este punto, según la empresa, el titular de la cuenta podría ejecutar comandos arbitrarios en la base de datos con privilegios administrativos completos.

Dependiendo del sistema operativo y la configuración del motor de base de datos, esto podría extenderse a una vulneración a nivel del sistema operativo.

cPanel corrigió la vulnerabilidad CVE-2026-58048 en las siguientes versiones: 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 y 138.1.6 para WP Squared.

Los servidores que no puedan actualizarse de inmediato pueden revocar temporalmente la función MySQL para los usuarios de cPanel. Esta medida permite que las bases de datos existentes sigan funcionando, pero impide que los usuarios añadan o eliminen bases de datos. Los administradores pueden actualizar desde WHM o usar el comando documentado por cPanel: /usr/local/cpanel/scripts/upcp –force.

El análisis de enriquecimiento de CISA del 4 de agosto registró que no había explotación documentada, evaluó la vulnerabilidad como no automatizable y calificó su impacto técnico como total. Ahora que se conoce la vulnerabilidad, esta situación puede cambiar inmediatamente.

En condiciones normales de funcionamiento, cPanel admite privilegios a nivel de base de datos que no requieren acceso SUPER ni permiten modificaciones globales. La vulnerabilidad CVE-2026-58048 elude estas limitaciones al provocar la ejecución de SQL en el contexto administrativo de la base de datos.

El fallo reside en el proceso de cambio de nombre de la base de datos de cPanel. El registro de la vulnerabilidad indica que el modo SQL no se conserva al cambiar el nombre de una base de datos, lo que provoca la ejecución de SQL en el contexto de root. Según la documentación de cPanel, el sistema crea una base de datos de reemplazo, transfiere los datos originales, recrea los permisos y el código almacenado, y luego elimina la base de datos antigua y sus permisos.

El aviso del proveedor denomina el problema como un escalamiento de privilegios y no utiliza el término inyección SQL. Sin embargo, el CNA clasifica el mismo defecto como CWE-89, inyección SQL. Los dos registros describen un mismo fallo desde perspectivas diferentes. El aviso y el registro CVE no identifican la entrada inyectada, el modo SQL afectado ni la carga útil exacta. Tampoco especifican si las subcuentas de Usuario de Equipo, los inicios de sesión con roles limitados que puede crear el propietario de una cuenta, cumplen con la descripción de un titular de cuenta autenticado si tienen acceso a la base de datos.

CVE-2026-58047 (CVSS 4.0: 5.6) es una vulnerabilidad de manipulación de solicitudes HTTP en cpsrvd, el demonio que gestiona las interfaces de cPanel y WHM. En determinadas condiciones, un atacante remoto no autenticado podría manipular las respuestas enviadas a otros usuarios del mismo servidor. El registro CNA indica que, como consecuencia, podrían filtrarse las credenciales.

Si no es posible aplicar el parche, la solución temporal consiste en deshabilitar la reutilización de la conexión backend configurando cpsrvd_keepalives_disabled=1 en /var/cpanel/cpanel.config y reiniciando cpsrvd. cPanel indica que esta solución temporal fuerza una nueva conexión TCP y TLS para cada solicitud en los puertos 2083, 2087 y 2096, lo que aumenta la latencia y el uso de CPU en servidores con mucha carga.

El tercer aviso de seguridad de cPanel cubre la vulnerabilidad GCVE-25-2026-07-45-3 en Exim. Un archivo .forward de un usuario local puede provocar una expansión de cadena insegura en el enrutador de redireccionamiento bajo ciertas configuraciones de transporte de canalización. Con la configuración predeterminada de cPanel, la expansión y ejecución se producen como el usuario de cPanel, lo que, según la empresa, podría permitir la escalada de privilegios desde subcuentas de Usuarios de Equipo.

El aviso de seguridad de Exim indica que la explotación requiere un enrutador de redireccionamiento que admita el manejo de .forward, un transporte de canalización accesible, la opción force_command habilitada en dicho transporte y la ejecución como un usuario con privilegios. Exim 4.99.5 elimina la expansión vulnerable.

Exim 4.99.5 también corrige la vulnerabilidad GCVE-25-2026-07-45-1, una vulnerabilidad de alta gravedad que permite el acceso a directorios locales mediante argumentos de línea de comandos de nombre de cola. Exim afirma que la vulnerabilidad puede acceder a archivos fuera del área de spool y utilizarse para la escalada de privilegios.

Los avisos de cPanel discrepan sobre qué compilaciones incluyen la corrección. El aviso de la base de datos incluye la compilación 11.118.0.71 entre las versiones parcheadas; los avisos sobre manipulación de solicitudes y Exim, publicados en la misma versión, omiten por completo la rama 11.118.0.71. Quienes utilicen esa rama deben comparar la versión instalada con el aviso de la base de datos en lugar de confiar en las listas más cortas.

Con Información de blog.segu-info.com.ar

Editor

Redacción.

Deja tu comentario