CVE-2026-65643 es una vulnerabilidad crítica de cPanel & WHM que permite a un usuario autenticado escalar desde una cuenta de hosting hasta ejecutar código como root. El atacante necesita una cuenta cPanel con permiso para añadir dominios estacionados o adicionales; no es un acceso remoto sin credenciales. Sin embargo, en un servidor compartido, comprometer una sola cuenta puede poner en riesgo todos los sitios, bases de datos y secretos alojados en la máquina.
Acción inmediata: actualiza cPanel a una compilación corregida, comprueba la versión que realmente está ejecutándose y revisa el servidor si una cuenta desconocida o comprometida pudo administrar dominios antes de la actualización.
| Dato | Valor confirmado |
|---|---|
| Identificador | CVE-2026-65643 |
| Producto | cPanel & WHM, incluida la variante WP Squared indicada por el proveedor |
| Acceso requerido | Cuenta cPanel autenticada capaz de añadir parked domains o addon domains |
| Impacto | Creación arbitraria de archivos y ejecución de código como root |
| Alcance potencial | Todos los sitios, cuentas y bases de datos del servidor afectado |
| Corrección | Actualizar a una de las compilaciones parcheadas o una posterior |
Qué ocurrió y por qué el impacto es tan serio
La función vulnerable administra dominios que apuntan a una cuenta existente. Según el aviso de cPanel, un titular de cuenta que pueda añadir un dominio estacionado o adicional puede crear archivos arbitrarios en el servidor. Cuando esa operación cruza el límite que debería separar al usuario del sistema, el resultado puede convertirse en ejecución de código con privilegios de root.
Root no significa solamente controlar el sitio del atacante. Significa poder leer o modificar archivos pertenecientes a otras cuentas, acceder a configuraciones y credenciales, alterar servicios y mantener persistencia. Por eso esta vulnerabilidad es especialmente importante para revendedores, agencias y proveedores que concentran muchos clientes en una misma instancia.

Versiones afectadas y versiones corregidas
El comunicado oficial marca como afectadas todas las versiones compatibles anteriores a las siguientes compilaciones. No compares únicamente el número mayor de cPanel: cada rama tiene su propio build mínimo.
| Rama | Primera compilación corregida |
|---|---|
| 11.110 | 11.110.0.141 |
| 11.134 | 11.134.0.53 |
| 11.136 | 11.136.0.37 |
| 11.138 | 11.138.0.2 |
| WP Squared | 11.138.1.7 |
Una rama fuera de soporte no debe considerarse segura porque no aparezca en la tabla. Debe migrarse a una versión compatible que reciba la corrección.
Cómo comprobar y actualizar cPanel & WHM
Desde una sesión root por SSH, registra primero la versión y el estado de la actualización. Después fuerza el proceso oficial:
Aísla tus proyectos en un VPS bajo tu control
Despliega tus sitios con acceso root, recursos definidos, snapshots y libertad para aplicar actualizaciones de seguridad cuando son necesarias.


/usr/local/cpanel/cpanel -V
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
También puedes abrir WHM → cPanel → Upgrade to Latest Version. Tras actualizar, confirma que el build final sea igual o superior al corregido para tu rama. No basta con tener actualizaciones automáticas habilitadas: comprueba que el proceso terminó y no quedó bloqueado por repositorios, espacio en disco o una versión sin soporte.
Cómo saber si un servidor estuvo expuesto
- Estaba ejecutando un build anterior al parche correspondiente.
- Existía al menos una cuenta capaz de añadir parked domains o addon domains.
- Alguna de esas credenciales pudo estar comprometida, compartida o en manos de un cliente no confiable.
- La cuenta ejerció esa función antes de aplicar la actualización.
Vulnerable no significa necesariamente comprometido. La versión determina exposición; los registros y artefactos determinan si existen indicios de abuso.
Revisión inicial después de parchear
Conserva una imagen o snapshot antes de limpiar si sospechas intrusión. Luego revisa eventos de cPanel, autenticación y cambios recientes. Estos comandos son un punto de partida, no una certificación forense:
# Inicios de sesión y actividad de cPanel
sudo less /usr/local/cpanel/logs/login_log
sudo less /usr/local/cpanel/logs/access_log
sudo less /usr/local/cpanel/logs/error_log
# Archivos modificados recientemente en ubicaciones web comunes
sudo find /home -xdev -type f -mtime -3 -printf '%TY-%Tm-%Td %TT %u %p\n' | sort
# Cuentas con UID 0 y tareas programadas del sistema
awk -F: '$3 == 0 {print $1, $6, $7}' /etc/passwd
sudo ls -la /etc/cron.d /etc/cron.daily /var/spool/cron
Busca dominios que nadie reconoce, archivos propiedad de usuarios inesperados, claves SSH nuevas, cron jobs, servicios desconocidos, usuarios con UID 0 y modificaciones fuera de las ventanas de mantenimiento. Si encuentras señales, rota contraseñas, tokens y llaves desde un equipo limpio; aislar el host y restaurar desde una fuente confiable suele ser más seguro que eliminar archivos sueltos.
Mitigaciones que complementan el parche
- Aplica mínimos privilegios y deshabilita funciones de dominios para planes que no las necesitan.
- Protege WHM y SSH con MFA, listas de acceso y credenciales únicas.
- Separa clientes de alto riesgo o cargas críticas en VPS diferentes.
- Mantén snapshots y copias externas con pruebas periódicas de restauración.
- Centraliza logs y alerta por altas de dominios, cuentas, llaves y tareas programadas.
- No uses CloudLinux, CageFS o un WAF como sustituto del update: reducen otros riesgos, pero no corrigen el código vulnerable.
Preguntas frecuentes
¿Puede explotarse sin una cuenta cPanel?
El aviso oficial exige una cuenta autenticada con capacidad para añadir dominios estacionados o adicionales. Eso limita el punto de entrada, pero una cuenta robada o un cliente malicioso siguen siendo escenarios realistas.
¿Afecta a todos los sitios WordPress del servidor?
La vulnerabilidad está en cPanel, no en WordPress. Si se obtiene root, cualquier aplicación alojada en la máquina puede quedar expuesta.
¿Actualizar elimina una puerta trasera existente?
No. La actualización cierra el fallo, pero no revierte cambios realizados antes. Ante indicios, realiza respuesta a incidentes y recupera desde una base confiable.
¿Un WAF bloquea CVE-2026-65643?
No debe asumirse. El flujo parte de una función autenticada del panel; la corrección oficial es actualizar cPanel.
Conclusión
CVE-2026-65643 rompe una frontera fundamental del hosting compartido: una cuenta limitada puede terminar controlando la máquina. Comprueba el build exacto, aplica el parche, conserva evidencia si hay sospechas y revisa el host completo. La lección operativa no es abandonar cPanel, sino mantener panel, sistema y estrategia de aislamiento como capas que requieren actualización y monitoreo independientes.










