Vulnerabilidad de escalamiento a root en cPanel & WHM

cPanel publicó un aviso sobre una vulnerabilidad crítica en la funcionalidad de Domain Parking de cPanel & WHM. Un cliente con una cuenta legítima y permiso para agregar dominios parked o addon puede escalar privilegios hasta root y tomar control total del servidor. Afecta a todas las versiones soportadas y ya cuenta con versión corregida.

Un titular de cuenta cPanel autenticado, que tenga habilitado agregar dominios parked o addon, puede crear archivos arbitrarios en el servidor. Esa capacidad se aprovecha para lograr ejecución de código con privilegios de root, otorgando control total del servidor y de todas las cuentas, sitios web y bases de datos alojadas en él.

Vectores de ataque

  • Requisito mínimo: una cuenta cPanel válida con permiso de dominios parked/addon. No requiere explotación previa ni acceso privilegiado.
  • Vector: autenticado, mediante la función de estacionamiento de dominios (Domain Parking).
  • Escenario crítico (hosting compartido / multi-tenant): cualquier cliente común del servidor puede pasar directamente a root. Basta un solo cliente malicioso, o una cuenta legítima comprometida, para afectar al resto de inquilinos del mismo servidor.

Impacto

  • Ejecución de código como root (control total del servidor).
  • Compromiso de todas las cuentas, sitios web y bases de datos alojadas.
  • Afecta a la confidencialidad, integridad y disponibilidad.

Productos y versiones afectadas

ProductoVersiones afectadas
cPanel & WHMTodas las versiones soportadas

Remediación (versiones corregidas)

Actualizar a la siguiente versión mínima corregida (o superior) según la rama en uso:

RamaVersión corregida mínima
11.11011.110.0.141
11.13411.134.0.53
11.13611.136.0.37
11.13811.138.0.2
11.138 (WP2)11.138.1.7

Actualizar a la última versión parcheada disponible. Los servidores con actualizaciones automáticas (CPANEL=release, UPDATES=daily) reciben el parche sin intervención manual.

Verificar la versión instalada:

/usr/local/cpanel/cpanel -V
cat /usr/local/cpanel/version

Forzar la actualización (si un host quedó rezagado):

/usr/local/cpanel/scripts/upcp --force

Workaround (mitigación temporal)

Si no es posible parchear de inmediato, deshabilitar las funciones Parked Domains y Addon Domains en WHM → Feature Manager, para los paquetes/planes de clientes.

Importante: esta medida no sustituye al parche. Solo cierra el vector de ataque mientras se agenda la ventana de mantenimiento.

Indicadores de compromiso (IOCs)

Al momento de la publicación no existen IOCs públicos asociados a esta vulnerabilidad y el fabricante no reporta explotación activa.

Para búsqueda proactiva (threat hunting) en servidores cPanel, revisar directamente en el servidor:

  • Creación inusual de dominios parked/addon.
  • Archivos creados por root fuera de las rutas y horarios esperados.
  • Registros locales: /usr/local/cpanel/logs/access_log, /usr/local/cpanel/logs/error_log y el session_log.

Referencias