Hackeo masivo de servidores con WHM/cPanel (Actualización de Emergencia) Critico

  • Autor Autor Carlos Frias
  • Fecha de inicio Fecha de inicio
Carlos Frias

Carlos Frias

1
Ro
Verificación en dos pasos activada
Verificado por Binance
Suscripción a IA

Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026​

  • 3 hours ago
  • Updated
Se solicita a todos los que mantengan servidores con WHM/cPanel que ejecuten de forma inmediata las siguientes acciones:
  • Cambiar todas las contraseñas (especialmente la de root).
  • Desactivar el acceso por SSH.
  • Deshabilitar accesos a SHELL.
  • Actualizar el sistema a la versión más reciente disponible de WHM/cPanel.
Para más detalles sobre la vulnerabilidad, consulte el siguiente enlace oficial:
https://support.cpanel.net/hc/en-us...940-cPanel-WHM-WP2-Security-Update-04-28-2026

Descripción del incidente:

Se ha identificado una vulnerabilidad relacionada con el terminal de WHM que permite el cambio no autorizado de la contraseña de root. Posteriormente, el sistema puede ser comprometido mediante la ejecución de procesos maliciosos.

Uno de los indicadores de compromiso es la presencia de un binario en ejecución denominado nuclear.x86.

Medidas de contención recomendadas:

En caso de detectar actividad sospechosa:
  1. Detener el servicio de base de datos: mysqld
  2. Realizar un reinicio forzado (hard reboot) del servidor.
  3. Proceder inmediatamente con la actualización de WHM/cPanel a la versión recomendada.
Notas adicionales:
  • Si la contraseña de root ya ha sido modificada sin autorización, será necesario:
    • Acceder mediante modo rescue, o
    • Escalar el incidente con su proveedor de hosting o equipo de sistemas (SysAdmin).
 
Hoy será un día muy intenso para todos los sysadmin del foro, cPanel ahora si cago su servicio.
 
La IA está ayudando a encontrar muchas vulnerabilidades en los software, esperemos no sea una guerra sin cuartel por defenderse
 
Eso fue desde que el Mythos se filtro, no tardaron un dia para lanzar ataques automatizados, los hackeos que se vienen esta semana....

 
Y la solucion no es solo lo que cpanel dice que debes parchear, es mucho mas las credenciales de correos, accesos ssh, base de datos, ftp, y mas quedo expuesto no por 1 dia si no por mas de 6 meses
 
Eso fue desde que el Mythos se filtro, no tardaron un dia para lanzar ataques automatizados, los hackeos que se vienen esta semana....

Y la solucion no es solo lo que cpanel dice que debes parchear, es mucho mas las credenciales de correos, accesos ssh, base de datos, ftp, y mas quedo expuesto no por 1 dia si no por mas de 6 meses
Efectivamente, y aqui viene lo mas interesante. la 2da parte del problema para todos los otros servidores que NO tienen cPanel


Esto simplemente es una desgracia global
 
La IA está ayudando a encontrar muchas vulnerabilidades en los software, esperemos no sea una guerra sin cuartel por defenderse
es una guerra que ya empezo hace varios meses, ya que muchos son automatizaciones, de grandes mafias, con equipos, ya que las PC o Celulares que les servian para inflar reseñas y demas ya les dieron otros usos, aprovechar cuentas, gratuitas de IA, y enviar masivamente Prompt, de vulnerabilidades, en si estan jugando con la suerte, y los numeros de loteria, son los servidores de los SysAdmin que a veces descuidamos, versiones linux/win sin Upgrades de seguridad.
 
Una cosa de locos y lo que puede venir peor aún
 
Y la solucion no es solo lo que cpanel dice que debes parchear, es mucho mas las credenciales de correos, accesos ssh, base de datos, ftp, y mas quedo expuesto no por 1 dia si no por mas de 6 meses
800 servidores intervenidos y de esos más de 300 hackeados, afortunadamente pude llegar a tiempo antes de que fueran encriptados
ese fue el saldo de lo que pude alcanzar a trabajar el día de hoy con ayuda de personal adicional que termine contratando, veamos mañana
 
Eso fue desde que el Mythos se filtro, no tardaron un dia para lanzar ataques automatizados, los hackeos que se vienen esta semana....

Realmente eso es poco para lo que viene, yo estoy mal durmiendo estos últimos días
 
cPanel actualizó el script que lanzaron ayer, no lo había visto hasta hace un momento.

05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version
Edit:
Ya es mucho más claro que la versión anterior.

Captura de pantalla 2026-05-01 174017.webp
 
Última edición:
qué locura para los administradores de servidores!
 
triste para los usuarios que compran vps con cpanel pre instalados y no tienen experiencia ni soporte para solucionarlo.
 
triste para los usuarios que compran vps con cpanel pre instalados y no tienen experiencia ni soporte para solucionarlo.
Ya he visto decenas de servidores cifrados con .sorry ransonware y otros borrados completamente sin un solo archivo o registro, muchos clientes tristes que perdieron sus datos de manera permanente por no tener copias de seguridad, esto realmente fue demasiado fuerte. Todos los proveedores de hosting están luchando con cientos de tickets intentando ayudar a los clientes en todo lo que se pueda.
 
Para los que tienen Ubuntu, desde ayer están atacando y tienen abajo todos los repositorios de launchpad



A los fines de que no podamos actualizar nuestros servidores
 
Son días oscuros para la internet
 
jetbackup 😍
 
Atrás
Arriba