**Categoría:** Comparativas
**Estilo:** crítico
**Tema:** CVE-2026-67401 (cPanel) y CVE-2026-68487/68488 (Plesk)
—
Si gestionas hosting para clientes, esta quincena te ha tocado en la yema. El 8 de septiembre cPanel publicó el TSR-2026-09-08 con una vulnerabilidad crítica — CVE-2026-67401 — que convierte una cuenta de hosting autenticada con privilegios de correo en acceso root al servidor. Dos días después, Plesk sacó parches para dos CVEs críticos más en su Backup Manager, también con escalada de cliente a root. Dos paneles, mismo mes, mismo tipo de fallo. Y en los foros sigue el debate de siempre: ¿cPanel o Plesk?
Lo que me jode no es que haya bugs — todo software los tiene — sino que llevamos años comparando feature lists mientras el riesgo real está en la concentración de privilegios. Un panel de control no es un plugin más: es la llave maestra de webs, correo, DNS, bases de datos, backups y certificados. Cuando falla, no falla una web: falla todo el servidor.
Según el advisory de cPanel, CVE-2026-67401 afecta a la funcionalidad EmailTrack. Una cuenta autenticada con los privilegios de correo necesarios puede explotar una inyección SQL que acaba en creación arbitraria de archivos y ejecución de código como root. Las builds corregidas van desde la 11.110.0.143 en la rama LTS hasta la 11.138.1.9 en WP Squared. Si llevas hosting compartido o revendedor, el mensaje es claro: parchea ya y luego pregúntate si alguien llegó antes que tú.
En Plesk la historia se repite con otro sabor. CVE-2026-68487 y CVE-2026-68488 afectan al Backup Manager — un componente que suele estar activo por defecto — y permiten a un cliente o revendedor escalar hasta root. Las versiones corregidas son 18.0.79.11 y 18.0.80.7 en Linux. Lo que me llama la atención, y lo recogen bien en el análisis de Maxinames, es que esto es el quinto advisory de seguridad de Plesk desde julio, tras una pausa aparente de cuatro semanas que resultó ser una calma antes de otro par de críticas.
Y aquí viene lo incómodo para quien vende hosting: ambos paneles pertenecen a WebPros. Sí, el mismo grupo. Suben licencias casi a la par — la última subida fue el 1 de enero de 2026 — y comparten un modelo de negocio basado en que cambiar de panel cuesta tanto que casi nadie lo hace. Cuando lees comparativas tipo «cPanel para revendedores, Plesk para WordPress en Windows», suena razonable. Pero cuando en la misma quincena los dos sacan parches críticos de escalada local, la comparativa de features se queda en decorado.
En inglés ya se comenta esto con más crudeza. RigDix lo resume bien: un panel comercial concentra tanto poder que un solo fallo convierte una cuenta de hosting compartido — la más barata del catálogo — en acceso total al servidor. Eso no es un bug aislado; es un diseño de riesgo. Y los proveedores que venden «hosting seguro desde 3 €/mes» rara vez explican que la seguridad real depende de cuántas cuentas comparten ese panel y de si el proveedor aplica los TSR el mismo día o tres semanas después.
¿Y la respuesta del mercado? Parchear y seguir vendiendo lo mismo. DotRoll, en su comparativa de agosto, ya decía algo que comparto: en 2026 cPanel y Plesk cubren prácticamente el mismo terreno en funcionalidades. Lo que separa de verdad es el sistema operativo, cómo se cuenta la licencia y lo difícil que es migrar cuando ya tienes cincuenta clientes metidos. Ninguno es «mejor» en abstracto. Pero tampoco te cuentan que elegir uno u otro no te libra del problema de fondo: estás apoyando toda tu operación en una aplicación monolítica con acceso root.
Yo no voy a decirte que migres a DirectAdmin, a un stack sin panel o a Kubernetes porque sí. Depende de tu escala y de tu equipo. Lo que sí creo es que esta quincena debería cambiar cómo evalúas un proveedor de hosting. Deja de preguntar solo «¿tiene cPanel o Plesk?» y pregunta cuánto tarda en aplicar un TSR crítico, si monitoriza intentos de escalada, si segmenta cuentas con CageFS o equivalente, y qué pasa con tus backups si el servidor cae comprometido antes del parche.
Tampoco me creo la retórica de «hosting premium seguro» cuando el modelo de negocio premia meter el máximo de cuentas por servidor. CVE-2026-67401 no es teórico: es una cuenta autenticada con permisos de correo, algo que en un hosting compartido normal no es un perfil exótico. Si tu proveedor no ha parcheado en 48 horas, no tienes un problema de panel; tienes un problema de operaciones.
Para quien gestiona varios servidores, la lección es incómoda pero simple: un servidor «parcheado a mediados de agosto» no es un servidor parcheado hoy. Plesk lo demuestra con su cadencia de advisories. cPanel lo demuestra con un crítico en EmailTrack, una funcionalidad que muchos ni saben que tienen activa. Y WebPros lo demuestra cobrando más cada año por dos productos que comparten el mismo tipo de riesgo sistémico.
Al final, la comparativa que importa no es cPanel vs Plesk. Es panel monolítico vs aislamiento real, parche rápido vs parche cuando puedo, y transparencia vs «estamos investigando». Esta semana los dos grandes han fallado en lo mismo. La pregunta no es cuál elegir, sino cuánto estás dispuesto a pagar — en tiempo, en dinero y en reputación — por confiar en que no volverá a pasar el mes que viene.
Si tu proveedor de hosting te garantizara parches críticos en menos de 24 horas pero te subiera un 15% la cuota anual, ¿firmarías el contrato o seguirías comparando precios por megas y cuentas de correo?