Dos avisos de CloudLinux el mismo día, el 10 de septiembre. Uno es un fallo de seguridad; el otro parece una nota administrativa y en realidad es el que puede dejarte un servidor sin actualizaciones dentro de unos meses.
El fallo: CVE-2026-72389
Un usuario sin privilegios que pueda configurar un puente de red puede acabar siendo root en la máquina anfitriona. La puntuación es CVSS 7.0.
- Expuestas de entrada: CloudLinux 7h, CloudLinux 8 y CloudLinux 8 LTS.
- Con el código vulnerable pero no expuestas en configuración estándar: CloudLinux 7, 9, 9 LTS, 10 y Ubuntu 22.04.
- Corrección: el kernel corregido para 7h y 8 está en canal beta; para el resto de ramas todavía se está preparando.
Si administras tu propio servidor y no puedes actualizar el kernel hoy, existe una mitigación que bloquea la carga del módulo del puente de red. Es efectiva, pero deja sin puentes de red a ese servidor, así que no la apliques a ciegas en una máquina con contenedores o máquinas virtuales dentro.
El aviso que se pasa por alto: cambia la clave de firma
A partir del 1 de diciembre de 2026, CloudLinux firmará sus paquetes con una clave nueva. Afecta a CloudLinux 7, 8 y 9.
Un servidor que no tenga esa clave no va a fallar de forma ruidosa: simplemente dejará de recibir actualizaciones porque no podrá verificar las firmas. Y un servidor que deja de actualizarse en silencio es exactamente el que da un disgusto seis meses después.
Se comprueba en un segundo con rpm -q cloudlinux-release. Las versiones que ya llevan la clave nueva son 7.9-2.12, 8.10-8 y 9.6-2, cada una en su rama. Si la tuya es anterior, basta con actualizar ese paquete.
Si tu web está en nuestro hosting
De esto nos ocupamos nosotros: kernel, paquetes y firmas forman parte del mantenimiento de la plataforma. Lo que sí puedes mirar tú, y conviene, es cómo va de recursos tu cuenta: Cómo ver el consumo de recursos de tu hosting.
Fuentes: CVE-2026-72389 · Cambio de clave de firma