CVE-2026-67401 afecta a EmailTrack de cPanel & WHM: una cuenta autenticada con permisos de correo puede llegar a ejecutar código como root. No es un ataque sin credenciales. El fabricante publicó el aviso el 8 de septiembre de 2026. Revisión de esta guía: 13 de septiembre.
Qué alcance tiene realmente
El aviso de cPanel describe creación arbitraria de archivos y control completo del servidor tras explotar el fallo. No publica una cifra de víctimas. Tener una versión vulnerable no demuestra una intrusión; estar parcheado tampoco descarta una anterior.
Versiones corregidas
| Rama | Compilación corregida |
|---|---|
| 11.110 | 11.110.0.143 |
| 11.134 | 11.134.0.55 |
| 11.136 | 11.136.0.39 |
| 11.138 | 11.138.0.4 |
| WP2 | 11.138.1.9 |
Compara dentro de tu rama. Por ejemplo, 11.136.0.38 queda por debajo del parche; 11.136.0.39 lo incorpora. Si utilizas una rama sin soporte, pide un plan de actualización: que no aparezca aquí no la certifica como segura.
Comprobación rápida: ¿me toca actuar?
Con acceso administrativo por SSH, este comando de consulta de versión es de solo lectura. La primera línea del bloque identifica el lenguaje; copia únicamente el comando.
/usr/local/cpanel/cpanel -V
Administra tu infraestructura con criterio
Consulta VPS Hosting para tus proyectos y confirma qué tareas de administración, licencias y copias necesitas cubrir.


- Versión anterior al parche: programa la actualización de seguridad sin demora.
- Versión corregida: registra la fecha de actualización y revisa si hubo exposición previa.
- Solo tienes hosting compartido: solicita al proveedor la compilación instalada y confirmación del parche. Actualizar WordPress no actualiza cPanel.
Cómo actualizar cPanel & WHM
Antes de intervenir, comprueba respaldo recuperable, espacio disponible y ventana de mantenimiento. En WHM entra como root y abre cPanel → Upgrade to Latest Version. También puedes usar el procedimiento por terminal del fabricante; este sí modifica el servidor y puede afectar servicios durante la actualización:
/usr/local/cpanel/scripts/upcp --force
/usr/local/cpanel/cpanel -V
Revisa que el proceso termine correctamente y compara la versión final. Si continúa por debajo del parche, no des el caso por resuelto: escala el bloqueo al administrador o proveedor. Prueba después acceso al panel, entrega de correo y sitios representativos.
¿Cómo saber si ya hubo una intrusión?
No existe en el aviso citado una prueba rápida que certifique un servidor limpio. Nuestra revisión inicial recomendada consiste en conservar registros, identificar cuentas con actividad desconocida y revisar cambios inesperados en usuarios, claves SSH y tareas programadas. Un cambio sospechoso requiere investigación, no demuestra por sí solo este CVE.
Si hay indicios sólidos, coordina contención y preservación de evidencias antes de limpiar. Si se confirma acceso root, considera reconstruir desde una base confiable y rotar secretos desde un equipo limpio: instalar el parche no elimina persistencia.
Este fallo es distinto de CVE-2026-65643 de gestión de dominios. No reutilices sus compilaciones mínimas para cerrar este incidente. Para infraestructura propia, puedes revisar VPS Hosting de TERAMONT; cambiar de alojamiento no sustituye parchear y comprobar la recuperación.









