← Blog
🛡️ Vulnerabilidad27 de junio de 2026

CVE-2026-41940: Vulnerabilidad crítica de bypass de autenticación en cPanel y WHM

Vulnerabilidad crítica (CVSS 9.3) en cPanel y WHM permite acceso administrativo sin credenciales. Figura en CISA KEV. Actualiza ya.

Equipo de seguridad de OCIRIA

CVE-2026-41940: Vulnerabilidad crítica de bypass de autenticación en cPanel y WHM

En corto

El pasado 29 de abril de 2026 se publicó CVE-2026-41940 [1], una vulnerabilidad crítica (CVSS 9.3) [1] en cPanel y WHM que permite a cualquier atacante remoto sin autenticar saltarse el proceso de inicio de sesión y acceder directamente al panel de control del servidor [1]. La vulnerabilidad figura en el catálogo oficial de vulnerabilidades explotadas conocidas de CISA (KEV) [2], lo que confirma su explotación activa. Si tu empresa gestiona servidores web con cPanel o WHM, actualiza de inmediato y revisa los accesos administrativos.


Qué es y por qué importa

cPanel y WHM son los paneles de control de servidor más extendidos entre proveedores de alojamiento web y empresas que administran sus propios servidores. Según la descripción oficial publicada en NVD, las versiones de cPanel y WHM posteriores a la 11.40 contienen un fallo en el flujo de inicio de sesión que permite a un atacante remoto no autenticado obtener acceso no autorizado al panel de control [1].

> Nota sobre el rango de versiones afectadas: la formulación "versiones posteriores a la 11.40" se reproduce aquí literalmente tal y como aparece en NVD [1]. Es una indicación inusual —lo habitual es que una vulnerabilidad afecte hasta cierta versión—, por lo que si tienes dudas sobre si tu instalación concreta está dentro del rango afectado, consulta directamente con cPanel/WHM o con tu proveedor de alojamiento.

La gravedad de este fallo es máxima desde el punto de vista de negocio: no se necesita ninguna contraseña ni credencial para explotarlo. Un atacante exitoso obtiene acceso administrativo completo, lo que le permite modificar sitios web, extraer datos, instalar código malicioso o comprometer a los clientes finales alojados en ese servidor [1]. El hecho de que CISA lo haya incorporado a su lista KEV [2] indica que ya se está usando activamente en ataques reales.

El Radar de inteligencia de OCIRIA refuerza esta valoración: el fallo afecta especialmente a proveedores de hosting y propietarios de servidores dedicados o VPS, ya que el acceso sin credenciales al panel de control equivale a las llaves del edificio completo.


A quién afecta

  • Proveedores de alojamiento web que ofrecen cPanel/WHM a sus clientes.
  • Empresas y autónomos que gestionan su propio servidor con cPanel o WHM como herramienta de administración.
  • Agencias digitales que administran servidores de sus clientes.

Si no sabes qué panel de control usa el servidor donde está alojada tu web o aplicación, pregunta a tu proveedor o responsable técnico. No es un detalle menor en este caso.


Cómo saber si eres vulnerable

El primer paso es confirmar si alguno de tus servidores ejecuta cPanel o WHM en versiones posteriores a la 11.40, según el rango indicado por NVD [1]. Puedes comprobarlo accediendo al panel de administración de tu servidor o solicitando el dato a tu proveedor de hosting.

Además, es recomendable revisar la superficie expuesta: ¿está el puerto de acceso a WHM (habitualmente el 2087) accesible desde internet sin restricciones de IP? Cuanto mayor sea la exposición, mayor es el riesgo de haber sido comprometido ya.


Cómo protegerte

1. Actualiza cPanel y WHM de inmediato. Aplica el parche o actualización disponible del fabricante. Es la acción más urgente [1].

2. Cambia todas las contraseñas administrativas de cPanel, WHM y cuentas de hosting, especialmente si el servidor ha estado expuesto sin parchear.

3. Revisa los registros de acceso (logs) del panel en busca de accesos no autorizados o cambios no reconocidos realizados antes de aplicar el parche.

4. Restringe el acceso al puerto de WHM mediante cortafuegos o listas blancas de IP, de forma que solo accedan las direcciones conocidas de tu equipo.

5. Informa a tu proveedor de hosting si no gestionas el servidor directamente, y solicita confirmación de que han aplicado el parche.


Preguntas frecuentes

¿Mi web está en riesgo si uso hosting compartido con cPanel?

Depende de si tu proveedor ha actualizado sus servidores. Consúltales directamente y pide confirmación por escrito.

¿Puedo saber si ya me han atacado?

Revisa los registros de acceso del servidor y el panel de control en busca de inicios de sesión en horarios inusuales o cambios que no reconozcas. Si tienes dudas, contacta con un especialista en respuesta a incidentes.

¿Afecta también a otros productos del mismo fabricante?

La descripción oficial de NVD menciona exclusivamente cPanel y WHM [1]. El Radar OCIRIA recoge indicios de posible afectación a otros productos del ecosistema WebPros, pero este extremo no está confirmado por NVD ni por CISA a fecha de publicación de este post.

¿Qué es la lista CISA KEV y por qué es relevante?

Es el catálogo oficial del Gobierno de EE. UU. que recoge vulnerabilidades con explotación activa confirmada [2]. Su inclusión en esta lista significa que el fallo no es teórico: hay atacantes usándolo ahora mismo.

Fuentes

Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo