cPanel publicó una actualización de seguridad para corregir CVE-2026-58048, una vulnerabilidad crítica que permite a un usuario autenticado ejecutar comandos SQL con privilegios equivalentes al usuario root de MySQL o MariaDB. En determinados entornos, el impacto podría ir más allá de la base de datos y facilitar el compromiso completo del sistema operativo.
Aunque la explotación requiere una cuenta válida de cPanel con acceso a bases de datos, el riesgo es especialmente relevante para proveedores de hosting compartido y organizaciones que administran múltiples clientes en un mismo servidor.
La vulnerabilidad, con una puntuación CVSS 9.4, afecta a todas las versiones soportadas de cPanel & WHM y también a WP Squared.
El problema reside en el proceso de renombrado de bases de datos, donde cPanel no preserva correctamente el modo SQL durante la operación. Como consecuencia, ciertas instrucciones SQL pueden ejecutarse utilizando el contexto administrativo de la base de datos en lugar de los permisos restringidos del usuario propietario.
En la práctica, esto rompe el aislamiento entre un cliente de hosting y el administrador de la base de datos.
Un usuario autenticado que explote esta vulnerabilidad podría:
El alcance final dependerá de la configuración específica del servidor y de la versión del motor de base de datos utilizado.
Aunque la vulnerabilidad requiere autenticación, el impacto es considerable en proveedores de hosting donde cientos o miles de clientes comparten la misma infraestructura.
En estos escenarios, comprometer una sola cuenta podría convertirse en un punto de partida para afectar múltiples sitios web alojados en el mismo servidor.
Por el contrario, en organizaciones donde todos los sitios pertenecen a una única empresa, el riesgo lateral es menor, aunque sigue existiendo una posible escalada de privilegios.
Al momento de la publicación, CISA indicó que no existían evidencias públicas de explotación activa y clasificó la vulnerabilidad como no automatizable.
Sin embargo, también calificó su impacto técnico como total, lo que significa que una explotación exitosa podría otorgar un control prácticamente completo sobre el entorno afectado.
Como ocurre con muchas vulnerabilidades críticas, la ausencia de ataques conocidos no garantiza que estos no aparezcan poco después de la divulgación.
La vulnerabilidad fue solucionada en las siguientes versiones:
Los administradores deben actualizar cuanto antes a una de estas versiones.
Si la actualización inmediata no es posible, cPanel recomienda deshabilitar temporalmente la funcionalidad MySQL/MariaDB para los usuarios de cPanel.
Esta medida permite que las bases de datos existentes continúen funcionando, aunque impide crear, eliminar o modificar bases de datos mientras se aplica el parche.
La misma actualización corrige una vulnerabilidad de HTTP Request Smuggling en el servicio cpsrvd, responsable de las interfaces de cPanel y WHM.
En determinadas condiciones, un atacante remoto no autenticado podría manipular respuestas HTTP destinadas a otros usuarios e incluso provocar filtraciones de credenciales.
Como mitigación temporal, cPanel recomienda deshabilitar la reutilización de conexiones backend, aunque esto incrementa el consumo de CPU y la latencia del servidor.
También se solucionó una vulnerabilidad de escalamiento de privilegios en Exim, el servidor de correo utilizado por cPanel.
Bajo configuraciones específicas del archivo .forward, un usuario local podría aprovechar una expansión insegura de cadenas para elevar privilegios, especialmente desde cuentas Team User.
Exim 4.99.5 corrige además otra vulnerabilidad de alta severidad relacionada con Directory Traversal, que permitía acceder a archivos fuera del directorio de cola del servicio.
Las organizaciones que utilizan cPanel deberían:
CVE-2026-58048 pone de manifiesto el impacto que puede tener una vulnerabilidad aparentemente limitada cuando rompe los mecanismos de aislamiento entre clientes y administradores.
Aunque actualmente no existen ataques públicos confirmados, su elevada criticidad, el potencial de escalamiento hacia el sistema operativo y la amplia adopción de cPanel convierten esta actualización en una prioridad para cualquier proveedor de hosting o empresa que administre infraestructura basada en esta plataforma.
cPanel has released security updates addressing CVE-2026-58048, a critical privilege escalation vulnerability that allows an authenticated hosting customer to execute SQL commands with MySQL/MariaDB root privileges. Depending on the database and operating system configuration, successful exploitation could even lead to full operating system compromise.
The issue is particularly significant for shared hosting providers where multiple customers coexist on the same infrastructure.
Rated CVSS 9.4, the vulnerability affects all supported versions of cPanel & WHM as well as WP Squared.
The flaw lies in cPanel’s database renaming process. During this operation, SQL mode is not properly preserved, allowing SQL statements to execute under the database administrator’s security context instead of the restricted privileges assigned to the hosting account.
This effectively breaks the security boundary between customer accounts and the database administrator.
An authenticated attacker could potentially:
The exact impact depends on the server configuration and database engine.
The vulnerability is particularly dangerous for shared hosting providers, where a single compromised account could become a stepping stone toward multiple customer environments.
Organizations hosting only their own websites face lower cross-tenant risk but remain vulnerable to privilege escalation.
At the time of publication, CISA reported no evidence of active exploitation and classified the vulnerability as non-automatable.
However, it also assessed the technical impact as total, indicating that successful exploitation could provide near-complete control over affected systems.
The vulnerability has been fixed in:
Administrators should upgrade immediately.
If immediate patching is not possible, cPanel recommends temporarily disabling MySQL/MariaDB functionality for cPanel users.
Existing databases continue to operate, but users cannot create, delete, or rename databases until the update is applied.
The same security release also addresses:
A vulnerability affecting cpsrvd, the service behind cPanel and WHM, could allow an unauthenticated attacker to manipulate HTTP responses delivered to other users and potentially expose credentials.
The update also fixes privilege escalation issues in Exim, including unsafe string expansion through .forward files and a separate directory traversal vulnerability addressed in Exim 4.99.5.
Organizations should:
Tu Cadena de Suministro, Tu Superficie de Ataque.
XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.
Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.
Centraliza el CAOS, Controla el RIESGO!
Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.
XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.
Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.
El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.
Sirve para:
Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.
Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).
Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.
Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).
Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.
Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).
En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.
El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.
Sirve para:
Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).
Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.
Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).
Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).
Proteger marca y clientes: señales de phishing, suplantación, fraude.
Entregar alertas y evidencia para investigación y respuesta a incidentes.
En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.
El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.
¿Qué entrega normalmente?
En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.
Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.
Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.
El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …
El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:
En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.
El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.
Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/
Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.
La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:
La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.