CVE-2026-41940: El Bypass de Autenticación Crítico en cPanel Está Siendo Explotado con Ransomware — El Plazo de la CISA Vence Hoy
Un fallo con CVSS 9.8 en cPanel y WHM ha permitido que el ransomware 'Sorry' comprometa 44,000 servidores. El plazo de parcheo de la CISA para agencias federales es el 3 de mayo de 2026.
Si administras cPanel o WHM y aún no has aplicado el parche, deja de leer y ejecuta /scripts/upcp --force ahora mismo. El plazo de parcheo de la CISA para agencias federales es hoy, 3 de mayo de 2026.
En qué consiste la vulnerabilidad
CVE-2026-41940 es un fallo de inyección CRLF (Carriage Return Line Feed) en el código de login y carga de sesiones de cPanel, WHM y WP Squared. Un atacante no autenticado manipula la cookie whostmgrsession para inyectar user=root directamente en el archivo de sesión del servidor, eludiendo por completo la autenticación. La puntuación CVSS 3.1 es de 9.8, es decir, crítica.
El ataque no requiere credenciales, ninguna condición de carrera ni acceso previo al sistema. Un exploit público lleva circulando desde finales de febrero de 2026, momento en que comenzó la explotación masiva.
El daño hasta ahora
Aproximadamente 44,000 direcciones IP de cPanel han sido comprometidas en ataques vinculados a la campaña del ransomware “Sorry”. Los actores de amenaza automatizaron la explotación a escala, dado lo fiable que es el PoC disponible. Shodan registra alrededor de 1,5 millones de instancias de cPanel expuestas en internet, lo que significa que la superficie de ataque sigue siendo enorme para los servidores sin parchar.
Una vez dentro, los atacantes obtienen control total del host: todos los sitios web gestionados, bases de datos, cuentas de correo y configuraciones del servidor. Esto lo convierte en un punto de partida ideal para el ransomware: cifrar todo, golpear a cada inquilino del servidor compartido y exigir el rescate al proveedor de alojamiento.
A quién afecta
Todas las versiones de cPanel & WHM y WP Squared anteriores al parche de emergencia son vulnerables. El parche se publicó como actualización fuera de ciclo; cPanel no divulga números de versión exactos en los avisos de seguridad, pero ejecutar la actualización forzada desde la línea de comandos o la interfaz de auto-actualización de WHM lo aplica inmediatamente. La CISA añadió CVE-2026-41940 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ordenó a todas las agencias del Poder Ejecutivo Civil Federal que parchearan antes de hoy.
Cómo solucionarlo
Ejecuta el script de actualización de cPanel con privilegios elevados:
/scripts/upcp --force
Si el parcheo inmediato no es posible, bloquea los puertos de la interfaz web de cPanel en el cortafuegos: 2083 (cPanel), 2087 (WHM), 2095 (webmail) y 2096 (webmail SSL). Esto previene la explotación externa, pero no protege contra el movimiento lateral si una cuenta de inquilino ya ha sido comprometida.
El panorama general
cPanel gestiona una parte significativa del alojamiento compartido a nivel global, especialmente entre proveedores de tamaño pequeño y mediano. Las vulnerabilidades en la capa del panel de control son especialmente peligrosas porque un solo host comprometido multiplica el radio de daño a todos los inquilinos. La campaña del ransomware “Sorry” que explota este fallo es exactamente el tipo de ataque amplificado en la cadena de suministro que convierte la infraestructura de alojamiento en un objetivo de ransomware de alto valor.
Si gestionas infraestructura cPanel o asesoras a clientes que lo hacen, trátalo como prioridad cero. El PoC es público, la explotación está automatizada y los 44,000 servidores ya comprometidos demuestran que los atacantes no están esperando.
Lecturas relacionadas
- Ciberseguridad Fallo crítico en Rails (CVE-2026-66066) permite a atacantes no autenticados leer archivos del servidor mediante subidas de imágenes
- Ciberseguridad Día cero en Cisco Firewall Management Center (CVE-2026-20316) explotado activamente — CISA marca el 1 de agosto como plazo
- Ciberseguridad Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente