Múltiples vulnerabilidades en cPanel comprometen el aislamiento entre inquilinos

cPanel ha corregido tres vulnerabilidades críticas que afectan el aislamiento entre inquilinos en servidores de alojamiento compartido. Las fallas, identificadas como CVE-2026-68490, CVE-2026-87899 y CVE-2026-87900, permiten a usuarios locales acceder a datos de otros clientes (calendarios, contactos o bases de datos) o escalar privilegios hasta root. La explotación requiere acceso autenticado al mismo servidor, pero compromete la confidencialidad e integridad en entornos multiinquilino.

CVE y severidad

  • CVE-2026-68490: Permisos incorrectos en CalDAV/CardDAV exponen calendarios y contactos de otros usuarios. Impacto: Lectura no autorizada de datos sensibles (nombres, correos, reuniones). Versiones afectadas: cPanel/WHM 120 y posteriores.
  • CVE-2026-87899: Escalada de privilegios en CalDAV/CardDAV permite ejecución de código como root. Impacto: Compromiso total del servidor. Versiones afectadas: cPanel/WHM 120 y posteriores.
  • CVE-2026-87900: Vulnerabilidad en WP Toolkit permite modificar bases de datos de otros inquilinos. Impacto: Riesgo de integridad en alojamiento WordPress. Versiones afectadas: WP Toolkit ≤6.11.2-10794.

Productos afectados

Producto Componente Versiones afectadas Versiones corregidas
cPanel/WHM CalDAV/CardDAV 120 y posteriores 11.134.0.57, 11.136.0.41, 11.138.0.8, WP Squared 11.138.1.11 o superiores
WP Toolkit wp-toolkit-cpanel ≤6.11.2-10794 6.11.3 o superior

Solución

Actualizar cPanel/WHM a las versiones 11.134.0.57, 11.136.0.41, 11.138.0.8 o WP Squared 11.138.1.11, y WP Toolkit a 6.11.3 o superior.

Recomendaciones

Priorizar la actualización en servidores multiinquilino y verificar la integridad de los datos tras aplicar los parches. Administradores deben revisar logs de acceso a calendarios, contactos y bases de datos para detectar actividad sospechosa entre cuentas. Confirmar que políticas de actualización automática no hayan omitido nodos individuales.

Referencias