cPanel corrige una vulnerabilidad crítica que podría otorgar privilegios de administrador de bases de datos a clientes de hosting

XPoint
Publicado el 04/08/2026

Una falla que rompe el aislamiento entre clientes y administradores

cPanel publicó una actualización de seguridad para corregir CVE-2026-58048, una vulnerabilidad crítica que permite a un usuario autenticado ejecutar comandos SQL con privilegios equivalentes al usuario root de MySQL o MariaDB. En determinados entornos, el impacto podría ir más allá de la base de datos y facilitar el compromiso completo del sistema operativo.

Aunque la explotación requiere una cuenta válida de cPanel con acceso a bases de datos, el riesgo es especialmente relevante para proveedores de hosting compartido y organizaciones que administran múltiples clientes en un mismo servidor.


¿Qué es CVE-2026-58048?

La vulnerabilidad, con una puntuación CVSS 9.4, afecta a todas las versiones soportadas de cPanel & WHM y también a WP Squared.

El problema reside en el proceso de renombrado de bases de datos, donde cPanel no preserva correctamente el modo SQL durante la operación. Como consecuencia, ciertas instrucciones SQL pueden ejecutarse utilizando el contexto administrativo de la base de datos en lugar de los permisos restringidos del usuario propietario.

En la práctica, esto rompe el aislamiento entre un cliente de hosting y el administrador de la base de datos.


¿Qué podría lograr un atacante?

Un usuario autenticado que explote esta vulnerabilidad podría:

  • Ejecutar comandos SQL con privilegios de root.
  • Acceder o modificar bases de datos pertenecientes a otros clientes.
  • Alterar configuraciones globales del motor de base de datos.
  • Crear nuevos usuarios privilegiados.
  • Manipular permisos y credenciales.
  • En determinadas configuraciones, obtener acceso al sistema operativo mediante funcionalidades del motor MySQL/MariaDB.

El alcance final dependerá de la configuración específica del servidor y de la versión del motor de base de datos utilizado.


Riesgo especialmente alto para hosting compartido

Aunque la vulnerabilidad requiere autenticación, el impacto es considerable en proveedores de hosting donde cientos o miles de clientes comparten la misma infraestructura.

En estos escenarios, comprometer una sola cuenta podría convertirse en un punto de partida para afectar múltiples sitios web alojados en el mismo servidor.

Por el contrario, en organizaciones donde todos los sitios pertenecen a una única empresa, el riesgo lateral es menor, aunque sigue existiendo una posible escalada de privilegios.


No hay explotación pública confirmada… por ahora

Al momento de la publicación, CISA indicó que no existían evidencias públicas de explotación activa y clasificó la vulnerabilidad como no automatizable.

Sin embargo, también calificó su impacto técnico como total, lo que significa que una explotación exitosa podría otorgar un control prácticamente completo sobre el entorno afectado.

Como ocurre con muchas vulnerabilidades críticas, la ausencia de ataques conocidos no garantiza que estos no aparezcan poco después de la divulgación.


Versiones corregidas

La vulnerabilidad fue solucionada en las siguientes versiones:

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • WP Squared 138.1.6

Los administradores deben actualizar cuanto antes a una de estas versiones.


Mitigación temporal

Si la actualización inmediata no es posible, cPanel recomienda deshabilitar temporalmente la funcionalidad MySQL/MariaDB para los usuarios de cPanel.

Esta medida permite que las bases de datos existentes continúen funcionando, aunque impide crear, eliminar o modificar bases de datos mientras se aplica el parche.


Otras dos vulnerabilidades corregidas

CVE-2026-58047 — HTTP Request Smuggling

La misma actualización corrige una vulnerabilidad de HTTP Request Smuggling en el servicio cpsrvd, responsable de las interfaces de cPanel y WHM.

En determinadas condiciones, un atacante remoto no autenticado podría manipular respuestas HTTP destinadas a otros usuarios e incluso provocar filtraciones de credenciales.

Como mitigación temporal, cPanel recomienda deshabilitar la reutilización de conexiones backend, aunque esto incrementa el consumo de CPU y la latencia del servidor.


Vulnerabilidad de escalamiento en Exim

También se solucionó una vulnerabilidad de escalamiento de privilegios en Exim, el servidor de correo utilizado por cPanel.

Bajo configuraciones específicas del archivo .forward, un usuario local podría aprovechar una expansión insegura de cadenas para elevar privilegios, especialmente desde cuentas Team User.

Exim 4.99.5 corrige además otra vulnerabilidad de alta severidad relacionada con Directory Traversal, que permitía acceder a archivos fuera del directorio de cola del servicio.


Recomendaciones para administradores

Las organizaciones que utilizan cPanel deberían:

  • Actualizar inmediatamente a las versiones corregidas.
  • Revisar qué usuarios disponen de acceso a MySQL/MariaDB.
  • Auditar permisos administrativos sobre bases de datos.
  • Monitorear actividades anómalas relacionadas con renombrado de bases de datos.
  • Revisar configuraciones de Exim y cpsrvd.
  • Implementar monitoreo continuo sobre privilegios y cuentas administrativas.

Conclusión

CVE-2026-58048 pone de manifiesto el impacto que puede tener una vulnerabilidad aparentemente limitada cuando rompe los mecanismos de aislamiento entre clientes y administradores.

Aunque actualmente no existen ataques públicos confirmados, su elevada criticidad, el potencial de escalamiento hacia el sistema operativo y la amplia adopción de cPanel convierten esta actualización en una prioridad para cualquier proveedor de hosting o empresa que administre infraestructura basada en esta plataforma.


cPanel Patches Critical Vulnerability That Could Grant Database Root Privileges to Hosting Customers

A Flaw That Breaks Tenant Isolation

cPanel has released security updates addressing CVE-2026-58048, a critical privilege escalation vulnerability that allows an authenticated hosting customer to execute SQL commands with MySQL/MariaDB root privileges. Depending on the database and operating system configuration, successful exploitation could even lead to full operating system compromise.

The issue is particularly significant for shared hosting providers where multiple customers coexist on the same infrastructure.


Understanding CVE-2026-58048

Rated CVSS 9.4, the vulnerability affects all supported versions of cPanel & WHM as well as WP Squared.

The flaw lies in cPanel’s database renaming process. During this operation, SQL mode is not properly preserved, allowing SQL statements to execute under the database administrator’s security context instead of the restricted privileges assigned to the hosting account.

This effectively breaks the security boundary between customer accounts and the database administrator.


Potential Impact

An authenticated attacker could potentially:

  • Execute SQL commands as the database root user.
  • Access databases belonging to other customers.
  • Modify global database configurations.
  • Create privileged accounts.
  • Manipulate permissions.
  • In some environments, leverage database functionality to compromise the underlying operating system.

The exact impact depends on the server configuration and database engine.


Shared Hosting Faces the Highest Risk

The vulnerability is particularly dangerous for shared hosting providers, where a single compromised account could become a stepping stone toward multiple customer environments.

Organizations hosting only their own websites face lower cross-tenant risk but remain vulnerable to privilege escalation.


No Public Exploitation Yet

At the time of publication, CISA reported no evidence of active exploitation and classified the vulnerability as non-automatable.

However, it also assessed the technical impact as total, indicating that successful exploitation could provide near-complete control over affected systems.


Patched Versions

The vulnerability has been fixed in:

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • WP Squared 138.1.6

Administrators should upgrade immediately.


Temporary Mitigation

If immediate patching is not possible, cPanel recommends temporarily disabling MySQL/MariaDB functionality for cPanel users.

Existing databases continue to operate, but users cannot create, delete, or rename databases until the update is applied.


Two Additional Security Fixes

The same security release also addresses:

CVE-2026-58047 — HTTP Request Smuggling

A vulnerability affecting cpsrvd, the service behind cPanel and WHM, could allow an unauthenticated attacker to manipulate HTTP responses delivered to other users and potentially expose credentials.

Exim Privilege Escalation

The update also fixes privilege escalation issues in Exim, including unsafe string expansion through .forward files and a separate directory traversal vulnerability addressed in Exim 4.99.5.


Recommendations

Organizations should:

  • Upgrade immediately.
  • Audit MySQL/MariaDB permissions.
  • Review database administrative privileges.
  • Monitor unusual database rename operations.
  • Verify Exim and cpsrvd configurations.
  • Continuously monitor privileged account activity.

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos