{"id":726,"date":"2026-04-30T23:03:46","date_gmt":"2026-04-30T23:03:46","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/30\/el-error-de-omision-de-autenticacion-de-cpanel-esta-siendo-explotado-en-la-naturaleza-advierte-cisa\/"},"modified":"2026-04-30T23:03:46","modified_gmt":"2026-04-30T23:03:46","slug":"el-error-de-omision-de-autenticacion-de-cpanel-esta-siendo-explotado-en-la-naturaleza-advierte-cisa","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/30\/el-error-de-omision-de-autenticacion-de-cpanel-esta-siendo-explotado-en-la-naturaleza-advierte-cisa\/","title":{"rendered":"El error de omisi\u00f3n de autenticaci\u00f3n de cPanel est\u00e1 siendo explotado en la naturaleza, advierte CISA"},"content":{"rendered":"<div>\n<p>Seg\u00fan investigadores de seguridad y proveedores de hosting, una grave vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n en cPanel, una de las plataformas de panel de control de alojamiento web m\u00e1s implementadas en Internet, est\u00e1 siendo explotada activamente en la naturaleza.<\/p>\n<p>La vulnerabilidad, rastreada como <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-41940\">CVE-2026-41940<\/a>afecta a todas las versiones compatibles de cPanel y WebHost Manager (WHM) lanzadas despu\u00e9s de la versi\u00f3n 11.40, as\u00ed como a <a href=\"https:\/\/docs.wpsquared.com\/changelogs\/versions\/changelog\/#13617\">WP al cuadrado<\/a>un panel de gesti\u00f3n de alojamiento de WordPress integrado en la plataforma cPanel. Escaneos de Internet realizados por la empresa de seguridad Rapid7 utilizando el motor de b\u00fasqueda Shodan <a href=\"https:\/\/www.rapid7.com\/blog\/post\/etr-cve-2026-41940-cpanel-whm-authentication-bypass\/\">identificados aproximadamente 1,5 millones<\/a> Instancias de cPanel expuestas en l\u00ednea, aunque se desconoce el n\u00famero exacto de sistemas vulnerables.<\/p>\n<p><a href=\"https:\/\/support.cpanel.net\/hc\/en-us\/articles\/40073787579671-Security-CVE-2026-41940-cPanel-WHM-WP2-Security-Update-04-28-2026\">cPanel lanz\u00f3 un parche<\/a> Martes. En ese momento, la explotaci\u00f3n ya hab\u00eda comenzado. KnownHost, un proveedor de hosting que depende de cPanel, <a href=\"https:\/\/www.knownhost.com\/forums\/threads\/cpanel-zero-day-exploit-network-wide-protections-in-place-for-cpanel-and-whm-logins-ports.6599\/\">dijo a principios de esta semana<\/a> que se hab\u00edan observado exploits exitosos en la naturaleza antes de que cualquier soluci\u00f3n estuviera disponible. <\/p>\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/04\/30\/cisa-adds-one-known-exploited-vulnerability-catalog\">agreg\u00f3 el CVE<\/a> a su lista de vulnerabilidades explotadas conocidas (KEV) el jueves. <\/p>\n<p>La empresa de ciberseguridad watchTowr proporcion\u00f3 detalles t\u00e9cnicos <a href=\"https:\/\/labs.watchtowr.com\/the-internet-is-falling-down-falling-down-falling-down-cpanel-whm-authentication-bypass-cve-2026-41940\/\">en un blog publicado el mi\u00e9rcoles<\/a>: La falla surge del manejo inadecuado de la entrada del usuario durante el proceso de inicio de sesi\u00f3n. Cuando un usuario intenta iniciar sesi\u00f3n, cPanel escribe los datos de la solicitud en un archivo de sesi\u00f3n del lado del servidor antes de verificar la identidad del usuario. Un atacante puede aprovechar esto incorporando saltos de l\u00ednea ocultos en el campo de contrase\u00f1a de una solicitud de inicio de sesi\u00f3n (caracteres que cPanel no puede eliminar), lo que permite inyectar datos arbitrarios directamente en ese archivo.<\/p>\n<p>A trav\u00e9s de un paso secundario, que tambi\u00e9n involucra una solicitud deliberadamente mal formada, los datos inyectados se promueven al cach\u00e9 activo de la sesi\u00f3n, donde cPanel los lee como leg\u00edtimos. Una vez que eso sucede, el sistema considera que la sesi\u00f3n ya est\u00e1 autenticada y omite por completo la verificaci\u00f3n de la contrase\u00f1a, otorgando acceso sin verificar las credenciales reales del usuario.<\/p>\n<p>Panel c <a href=\"https:\/\/support.cpanel.net\/hc\/en-us\/articles\/40073787579671-Security-CVE-2026-41940-cPanel-WHM-WP2-Security-Update-04-28-2026\">ha publicado un script de detecci\u00f3n<\/a> dise\u00f1ado para escanear archivos de sesi\u00f3n en busca de indicadores de compromiso, incluidas sesiones que contienen marcas de tiempo de autenticaci\u00f3n inyectadas, sesiones de autenticaci\u00f3n previa con atributos autenticados y campos de contrase\u00f1a que contienen nuevas l\u00edneas incrustadas. <a href=\"https:\/\/github.com\/watchtowrlabs\/watchTowr-vs-cPanel-WHM-AuthBypass-to-RCE.py?ref=labs.watchtowr.com\">WatchTowr lanzado por separado<\/a> un \u00abgenerador de artefactos de detecci\u00f3n\u00bb que los administradores pueden utilizar para verificar si sus instancias siguen siendo vulnerables.<\/p>\n<p>Namecheap, un importante registrador de dominios y proveedor de alojamiento, tom\u00f3 la medida de bloquear temporalmente las conexiones a los puertos 2083 y 2087 de cPanel y WHM antes de la disponibilidad del parche. <a href=\"https:\/\/www.namecheap.com\/status-updates\/ongoing-critical-security-vulnerability-in-cpanel-april-28-2026\/\">citando la necesidad de proteger a los clientes<\/a> mientras estaba pendiente una soluci\u00f3n oficial. La compa\u00f1\u00eda comenz\u00f3 a aplicar el parche despu\u00e9s del lanzamiento de cPanel a principios de esta semana.<\/p>\n<p>Las versiones parcheadas de cPanel abordan el problema en siete ramas de versiones, desde 11.110.0 hasta 11.136.0, as\u00ed como en la versi\u00f3n 11.136.1 de WP Squared. <a href=\"https:\/\/support.cpanel.net\/hc\/en-us\/articles\/40073787579671-Security-CVE-2026-41940-cPanel-WHM-WP2-Security-Update-04-28-2026\">Las notas informativas de la empresa.<\/a> que la soluci\u00f3n garantiza que las entradas potencialmente peligrosas se eliminen autom\u00e1ticamente dentro del proceso principal de guardado de sesiones, en lugar de depender de que cada parte individual del c\u00f3digo base lo haga por separado. El parche tambi\u00e9n agrega manejo para los casos en los que falta una clave de cifrado por sesi\u00f3n, una condici\u00f3n que el c\u00f3digo original no tuvo en cuenta y que los atacantes pudieron aprovechar para evitar por completo la codificaci\u00f3n de contrase\u00f1as.<\/p>\n<p>El CVE recibi\u00f3 un 9,8 en la escala CVSS. <\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2026\/04\/Gregory-Otto_26-03-23_DTEX_March_2026_0136.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Greg Otto\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Greg Otto<\/h4>\n<p>\t\t\tGreg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabaj\u00f3 para Washington Business Journal, US News &#038; World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Seg\u00fan investigadores de seguridad y proveedores de hosting, una grave vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n en cPanel, una de las plataformas de panel de control de alojamiento web m\u00e1s implementadas en Internet, est\u00e1 siendo explotada activamente en la naturaleza. La vulnerabilidad, rastreada como CVE-2026-41940afecta a todas las versiones compatibles de cPanel y WebHost Manager (WHM) [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":727,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[51,370,100,2227,778,183,66,839,2226,724],"class_list":["post-726","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-advierte","tag-autenticacion","tag-cisa","tag-cpanel","tag-error","tag-esta","tag-explotado","tag-naturaleza","tag-omision","tag-siendo"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/726","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=726"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/726\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/727"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=726"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=726"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=726"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}