lunes, 3 de agosto de 2026

Cómputo y nube

Hackers explotan una vulnerabilidad de cPanel para secuestrar miles de sitios

Los hackers están comprometiendo masivamente miles de sitios web mediante una vulnerabilidad crítica de cPanel, y la CISA advierte que la falla está siendo explotada activamente en el mundo real.

Hackers exploit cPanel vulnerability to hijack thousands of sites

Los hackers están comprometiendo masivamente miles de sitios web al explotar una vulnerabilidad crítica en cPanel, un software de gestión de servidores web. La escala de la exposición sigue siendo significativa. Según Shadowserver, una organización sin fines de lucro que monitorea ciberataques, hay más de 550,000 servidores que ejecutan cPanel potencialmente vulnerables. Aunque el número de sistemas potencialmente vulnerables se ha mantenido estable durante días, la cantidad de compromisos activos ha fluctuado. Shadowserver informó que, hasta el lunes, hay alrededor de 2,000 instancias de cPanel probablemente comprometidas, lo que representa una disminución respecto a las cerca de 44,000 instancias probablemente comprometidas el jueves.

La amenaza de seguridad provocó una intervención federal inmediata en Estados Unidos. El jueves, la Agencia de Ciberseguridad y de Infraestructura de Estados Unidos (CISA) emitió una advertencia y añadió la vulnerabilidad, rastreada como CVE-2026-41940, a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés). La CISA afirmó que la vulnerabilidad estaba siendo explotada en el mundo real y estableció una fecha límite de parcheo para el domingo para que las agencias gubernamentales aseguren sus sistemas afectados. La vulnerabilidad permite a los atacantes eludir las protecciones estándar y tomar el control total de los servidores vulnerables a través de sus paneles de control.

La evidencia indica que la explotación de servidores web que ejecutan cPanel y WebHost Manager (WHM) comenzó mucho antes de la divulgación pública. KnownHost, una empresa de alojamiento web, detectó ataques desde el 23 de febrero. Según Daniel Pearson, CEO de KnownHost, los ataques contra servidores web que ejecutan cPanel y WHM probablemente han estado ocurriendo desde mucho antes de que se divulgara la vulnerabilidad.

Las consecuencias de estos compromisos ya han interrumpido sitios activos. Algunos de los compromisos involucraron un aparente ataque de ransomware, donde los hackers cifraron los archivos de las víctimas. Google ha indexado sitios web que muestran mensajes de ransomware de un grupo de hackers que afirma haber cifrado los archivos. Estas notas de rescate incluían un ID de chat para que las víctimas contacten a los atacantes. Aunque algunos de esos sitios web han vuelto a cargarse normalmente desde entonces, la amenaza sigue activa para los sistemas sin parches.

Por qué importa

La vulnerabilidad destaca el riesgo sistémico que plantea un software de gestión de servidores ampliamente utilizado, lo que obliga a los administradores a apresurarse para aplicar parches antes de que ocurran más incidentes de ransomware.