← Volver a RecursosInformativo

Lo que tu panel administra también cuenta: CVE de julio a septiembre de 2026

Ilustración conceptual: correo, agenda y almacenamiento en compartimentos conectados. Logo de Acinsoft.

En un hosting, la atención suele quedarse en el sitio que ve el cliente. Detrás hay herramientas que crean bases de datos, siguen el correo y sincronizan contactos o calendarios. Los avisos de septiembre muestran por qué esas funciones también deben aparecer en el inventario de mantenimiento: no son simples accesorios fuera del alcance del servidor.

Esta entrega reúne seis CVE anunciados entre el 1 de julio y el 23 de septiembre de 2026. El trimestre todavía no termina: quedan fuera los avisos posteriores al corte. No proyectamos cifras al 30 de septiembre ni presentamos esta selección como un censo de todo lo publicado. La fecha de actualización del artículo tampoco cambia la fecha original de cada hallazgo.

Incluimos dos casos de Cisco y cuatro del entorno cPanel/WHM, contando WP Toolkit como producto separado. Uno de los casos de Cisco tiene 5.3 y explotación confirmada; los de septiembre muestran impactos distintos aunque compartan componente o versión corregida. Leer esas diferencias es más útil que ordenar todos los nombres de mayor a menor puntuación.

6 casos seleccionados · julio–septiembre de 2026 · corte al 23 de septiembre. Orden cronológico, no clasificación por riesgo.
CVE y productoPuntuación publicadaKEV al corte
CVE-2026-20191
Cisco Catalyst Center
7.5 · Alta
CVSS 3.1
No incluido; no descarta explotación
CVE-2026-20316
Cisco Secure Firewall Management Center
5.3 · Media
CVSS 3.1
Incluido: 2026-07-29
CVE-2026-67401
cPanel & WHM · EmailTrack
9.9 · Crítica
CVSS 3.0
No incluido; no descarta explotación
CVE-2026-87899
cPanel & WHM · CalDAV/CardDAV
9.4 · Crítica
CVSS 4.0
No incluido; no descarta explotación
CVE-2026-68490
cPanel & WHM · permisos de calendarios
8.2 · Alta
CVSS 4.0
No incluido; no descarta explotación
CVE-2026-87900
WP Toolkit para cPanel
9.4 · Crítica
CVSS 4.0
No incluido; no descarta explotación

Explotación: consultamos el catálogo oficial KEV de CISA, versión 2026.09.23 (abre en otra pestaña). Una inclusión confirma explotación conocida; una ausencia no demuestra que no existan ataques. La consulta es al corte del artículo, no una reconstrucción de lo que se sabía al cierre de cada trimestre. Sus plazos administrativos no se presentan como obligaciones de tu empresa en México.

Leer archivos no es lo mismo que controlar todo el equipo

CVE-2026-20191 · Cisco Catalyst Center · 7.5 / CVSS 3.1 · gravedad alta · aviso inicial 2026-07-01

Cisco documentó lectura arbitraria de archivos sin autenticación dentro de un contenedor restringido de Catalyst Center. El alcance debe conservarse: no afirmamos acceso a cualquier archivo de toda la infraestructura ni ejecución de comandos, porque el aviso describe una exposición de lectura con ese límite.

Las correcciones varían por plataforma. Para la rama 3.1 se identifica 3.1.6 GSMU 200; en VMware ESXi, la rama 2.3.7 tiene 2.3.7.11-VA GSMU 100. La matriz incluye otras variantes. Comprueba si tu despliegue es físico, virtual o de nube antes de seleccionar el paquete.

El aviso no reportaba uso malicioso conocido en la revisión consultada. Como criterio editorial, revisa qué información podría estar dentro del componente y quién puede alcanzar su interfaz de administración. No necesitas demostrar una intrusión para corregir una exposición confirmada, pero tampoco debes anunciar una fuga que no hayas comprobado.

Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)

Consultar fecha del registro, emisor y vector técnico

Registro CVE publicado: 2026-07-01. Emisor del registro (CNA): cisco. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

El 5.3 que muestra por qué no basta ordenar por puntuación

CVE-2026-20316 · Cisco Secure Firewall Management Center · 5.3 / CVSS 3.1 · gravedad media · aviso inicial 2026-07-29

FMC contenía credenciales estáticas de una cuenta de pocos privilegios que permitían acceso a información sensible. Cisco confirmó explotación en julio. Aunque CVSS 3.1 lo sitúa en gravedad media con 5.3, el fabricante lo clasifica alto porque puede combinarse con otras fallas para elevar privilegios. Es una diferencia explícita del aviso, no una valoración inventada por Acinsoft.

La revisión del 16 de septiembre recomienda versiones reforzadas como 7.0.10, 7.2.12, 7.4.8, 7.6.6 y otras de su matriz. Sustituye las referencias iniciales a hot fixes por esas rutas. Cisco advierte que los parches previenen explotación futura, pero pueden no resolver un compromiso existente; si hay indicios, corresponde seguir su orientación de recuperación.

No publiques la interfaz administrativa en Internet sin una necesidad y controles revisados. Esa reducción de exposición no sustituye el parche. CISA también incluye este CVE; la explotación confirmada es una razón concreta para adelantar su revisión frente a otros pendientes cuya puntuación sea más alta pero no apliquen a tu entorno.

Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)

Consultar fecha del registro, emisor y vector técnico

Registro CVE publicado: 2026-07-29. Emisor del registro (CNA): cisco. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Una cuenta con correo puede alcanzar el control del servidor

CVE-2026-67401 · cPanel & WHM · EmailTrack · 9.9 / CVSS 3.0 · gravedad crítica · aviso inicial 2026-09-08

cPanel informó de una inyección SQL en EmailTrack que podía permitir ejecución de código como root desde una cuenta con funciones de correo habilitadas. No es un simple problema de lectura de estadísticas del correo. La separación entre una cuenta de cliente y la administración del servidor es precisamente la frontera que puede romperse.

El fabricante publicó correcciones 11.110.0.143, 11.134.0.55, 11.136.0.39 y 11.138.0.4; WP Squared tiene 11.138.1.9. Son mínimos históricos por rama. Los avisos posteriores de septiembre requieren correcciones adicionales, por lo que conviene evaluar todos los que correspondan antes de fijar una única ventana de actualización.

El registro usa CVSS 3.0 y publica 9.9. Conservamos esa versión en lugar de etiquetarlo como 3.1 o 4.0. No aparece en la copia KEV consultada, lo que no demuestra que nadie lo haya aprovechado. Para un hosting compartido, el requisito de tener una cuenta no es un motivo suficiente para postergar su revisión.

Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)

Consultar fecha del registro, emisor y vector técnico

Registro CVE publicado: 2026-09-09. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.

CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Calendarios y contactos también forman parte del servidor

CVE-2026-87899 · cPanel & WHM · CalDAV/CardDAV · 9.4 / CVSS 4.0 · gravedad crítica · aviso inicial 2026-09-22

El aviso describe una elevación de privilegios desde una cuenta autenticada mediante las funciones CalDAV y CardDAV, utilizadas para calendarios y contactos. El resultado posible es ejecutar código como root. Aunque estas funciones parezcan secundarias frente al sitio web, pertenecen al mismo entorno de administración y deben entrar en el inventario de seguridad.

cPanel señala la familia v120 en adelante hasta sus correcciones por rama: 11.134.0.57, 11.136.0.41 y 11.138.0.8; para WP Squared, 11.138.1.11. No interpretes «v120 en adelante» como que una versión ya parcheada continúa necesariamente afectada. Contrasta la compilación completa con la matriz.

El aviso es del 22 de septiembre y el registro CVE se publicó el 23. Su puntuación 9.4 corresponde a CVSS 4.0. La fuente no basta para afirmar que tu servidor fue atacado; sí justifica comprobar de inmediato si la versión instalada está cubierta por la corrección.

Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)

Consultar fecha del registro, emisor y vector técnico

Registro CVE publicado: 2026-09-23. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Mismo componente, una consecuencia diferente

CVE-2026-68490 · cPanel & WHM · permisos de calendarios · 8.2 / CVSS 4.0 · gravedad alta · aviso inicial 2026-09-22

Este segundo aviso de calendarios y contactos trata permisos incorrectos: un usuario local podía leer datos de otras cuentas en el mismo servidor. cPanel aclara que esta falla no permite modificar esos datos ni obtener acceso root. Mantener ese límite evita que dos avisos cercanos se conviertan en una sola alarma exagerada.

Las versiones corregidas son 11.134.0.57, 11.136.0.41 y 11.138.0.8; WP Squared 11.138.1.11. La actualización ajusta los permisos para almacenamiento nuevo y repara los de las cuentas existentes. El responsable debe comprobar que se completó, no limitarse a observar que el servicio continúa respondiendo.

La gravedad publicada es alta: 8.2 en CVSS 4.0. En un alojamiento con varias cuentas, la confidencialidad de agendas y directorios merece atención aunque el sitio no se caiga. La prioridad concreta depende de las cuentas, los accesos locales y los datos presentes, no de imaginar una consecuencia que el fabricante descartó para este CVE.

Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)

Consultar fecha del registro, emisor y vector técnico

Registro CVE publicado: 2026-09-23. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.

CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N

Actualizar WordPress no actualiza necesariamente su herramienta de administración

CVE-2026-87900 · WP Toolkit para cPanel · 9.4 / CVSS 4.0 · gravedad crítica · aviso inicial 2026-09-22

WP Toolkit es una herramienta para administrar instalaciones de WordPress; no es el núcleo de WordPress. El registro describe inyección de argumentos que permite a usuarios autenticados leer archivos o ejecutar código entre cuentas de clientes. El aviso de cPanel sitúa el problema en la creación de bases de datos. Por eso, un WordPress al día no demuestra que su herramienta de administración también esté corregida.

Las versiones afectadas llegan hasta WP Toolkit 6.11.2-10794. El fabricante pide actualizar a 6.11.3 o posterior; el registro identifica la compilación corregida 6.11.3-10850. Verifica por separado la versión de WP Toolkit y la del panel. No asumimos que cualquier actualización de uno haya actualizado automáticamente el otro.

El aviso inicial es del 22 de septiembre y el CVE se publicó el 23, dentro del corte de esta pieza. Se incorpora con 9.4 en CVSS 4.0. La recomendación editorial es revisar el aislamiento entre clientes y el estado de las actualizaciones sin confundir una vulnerabilidad documentada con evidencia de intrusión en todas las cuentas.

Aviso oficial y correcciones (abre en otra pestaña) · Registro oficial CVE y puntuación (abre en otra pestaña)

Consultar fecha del registro, emisor y vector técnico

Registro CVE publicado: 2026-09-23. Emisor del registro (CNA): hackerone. Se reproduce el campo baseScore publicado, sin recalcularlo. Los datos de versiones y mitigación se contrastan con el fabricante.

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Antes de cerrar la revisión: ¿CVE-2026-68490 y CVE-2026-87899 permiten lo mismo porque afectan CalDAV/CardDAV?

Ver la respuesta explicada

No. El primero permite leer calendarios y contactos de otras cuentas, sin modificar esos datos ni obtener root según cPanel. El segundo permite ejecución con privilegios root. Componentes y versiones de corrección compartidos no implican un impacto idéntico.

Una sola revisión, varios componentes que comprobar

Para revisar un hosting con WordPress, separa al menos el panel, WP Toolkit, WordPress y el sistema operativo. Este artículo no acredita vulnerabilidades del núcleo de WordPress: el caso incluido corresponde a su herramienta de administración. Tampoco demuestra que actualizar el panel haya actualizado todos los componentes por separado.

La ficha de mantenimiento puede ser sencilla: producto, versión detectada, aviso aplicable, responsable, cambio autorizado y evidencia posterior. Si el proveedor responde que todo está actualizado, pide que identifique el componente al que se refiere. Esa precisión es especialmente útil cuando dos avisos se corrigen con la misma compilación, pero afectan de forma diferente a los datos.

Acinsoft (abre en otra pestaña) puede abordar esa revisión desde la administración del hosting: delimitar los servicios, identificar quién conserva los accesos y preparar una comprobación de las actualizaciones aplicables. Si existen señales de intrusión, el alcance debe pasar a una revisión específica del incidente, no limitarse a instalar versiones. La meta es mantener el servicio y reducir la exposición con evidencia, sin convertir cada aviso en una alarma genérica.

Metodología y límites: selección editorial, no inventario exhaustivo. Incluimos sólo casos con aviso o registro oficial leído y puntuación publicada verificable ≥ 5. La fecha inicial del aviso oficial determina el trimestre; se conserva por separado la fecha del CVE. Las actualizaciones posteriores informan las correcciones, sin cambiar de trimestre. Se excluyen candidatos sin evidencia suficiente. No se han escaneado sistemas de clientes. Las versiones citadas son referencias históricas: antes de actuar, consulta la revisión vigente y la rama soportada que corresponda.

← Más artículos de Acinsoft