Da un dominio parcheggiato al root del server: la falla critica in cPanel/WHM
Vulnérabilités

Image d’illustration générée par IA

D'un domaine parqué au root du serveur : la faille critique dans cPanel/WHM

Faille critique CVE-2026-65643 dans cPanel/WHM : de domaine parqué à exécution root. Versions corrigées et procédure de mise à jour.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

La faille CVE-2026-65643 : du domaine additionnel à l'exécution root

Le 27 août 2026, cPanel a publié une notification concernant une vulnérabilité critique dans la gestion des domaines parqués et des domaines additionnels dans cPanel et WebHost Manager. L'identifiant attribué est CVE-2026-65643. Un utilisateur authentifié disposant de la capacité d'ajouter des domaines parqués ou additionnels peut créer des fichiers arbitraires sur le serveur ; si l'exploitation réussit, on aboutit à l'exécution de code en tant que root.

Il ne s'agit pas d'une faille exploitable à distance sans identifiants : un compte valide avec certains privilèges est nécessaire. L'élévation de privilèges, en revanche, est complète. D'un simple client d'hébergement, on peut parvenir au contrôle de l'ensemble du serveur, avec accès aux données, bases de données, e-mails et comptes de tous les autres utilisateurs. Pour l'hébergement mutualisé, les revendeurs et les installations WHM multi-utilisateurs, le risque est immédiat.

La notification concerne toutes les versions prises en charge de cPanel & WHM. WP Squared est explicitement cité parmi les builds corrigées, tandis que DNSOnly n'est pas mentionné. Aucun score CVSS n'a été attribué.

Versions corrigées et procédure de mise à jour

Les builds corrigées publiées le 27 août 2026 couvrent quatre branches principales et une variante :

  • 11.110.0.141 ou ultérieure
  • 11.134.0.53 ou ultérieure
  • 11.136.0.37 ou ultérieure
  • 11.138.0.2 ou ultérieure
  • 11.138.1.7 ou ultérieure pour WP Squared

Il n'est pas indiqué si les branches 11.118 et 11.126, concernées par un précédent cycle de correctifs de juillet, sont encore prises en charge. Les serveurs avec mises à jour automatiques quotidiennes reçoivent la correction sans intervention manuelle. Pour appliquer immédiatement le correctif, on peut se connecter en tant que root et exécuter /scripts/upcp --force, ou depuis WHM suivre Home > cPanel > Upgrade to Latest Version. La build installée se vérifie dans Server Configuration > Update Preferences. Les serveurs en fin de vie doivent d'abord être mis à niveau vers une version prise en charge pour recevoir la correction.

Ce qui n'est pas encore connu : fiche CVE, exploitation, vérifications

Le 28 août 2026, le registre du programme CVE ne contenait toujours pas de fiche publiée pour CVE-2026-65643. La notification de cPanel du 27 août n'inclut pas de score CVSS. cPanel n'a pas déclaré si la vulnérabilité a été exploitée dans la nature. Dans la version du catalogue Known Exploited Vulnerabilities de la CISA publiée le 27 août 2026, CVE-2026-65643 est absent.

Aucune mesure d'atténuation temporaire n'est fournie et aucune procédure n'est indiquée pour vérifier si un serveur a déjà été compromis. Pour deux failles cPanel divulguées le 31 juillet 2026, CVE-2026-58047 et CVE-2026-58048, les fiches dans la base NVD étaient déjà présentes ; pour CVE-2026-65643, non.

Le contexte KEV : précédents récents pour cPanel et le plugin LiteSpeed

Le catalogue CISA KEV contient quatre éléments utiles pour situer la série.

CVE-2026-41940 est un contournement d'authentification dans cPanel/WHM avec un CVSS de 9,8, présent dans le catalogue depuis le 30 avril 2026, avec une échéance pour les agences fédérales américaines au 3 mai 2026, et signalé comme utilisé dans des campagnes de ransomware.

CVE-2026-48172 est une élévation de privilèges dans le plugin LiteSpeed cPanel/WHM avec un CVSS de 9,8, présent dans le catalogue depuis le 26 mai 2026, avec une échéance au 29 mai 2026. L'exploitation dans la nature a été observée en mai 2026. La description inclut une commande de détection :

grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

Si elle ne produit aucune sortie, aucune preuve d'exploitation n'est constatée. Si elle produit une sortie, les IP suspects doivent être analysés et bloqués.

CVE-2026-54420 concerne la gestion incorrecte des liens symboliques dans le plugin LiteSpeed sur l'hébergement mutualisé CloudLinux/CageFS, avec un CVSS de 8,5. Il est dans le KEV depuis le 15 juin 2026, avec une échéance au 18 juin 2026, et l'exploitation a été observée en mai 2026.

Pour CVE-2026-58047, un HTTP smuggling avec possible fuite d'identifiants, et CVE-2026-58048, une injection SQL exécutée dans le contexte root lors du renommage des bases de données, les fiches NVD ne rapportent ni score CVSS, ni versions exactes, ni statut KEV.

Le contexte Passenger et Plesk

Le 14 août 2026, cPanel a publié un avis sur une faille dans Phusion Passenger, en précisant que le problème n'affecte pas les installations par défaut et ne concerne que les serveurs disposant d'un paquet Passenger affecté. L'avis comprenait une commande pour rechercher des signes d'exploitation dans les journaux d'erreurs d'Apache.

Le même 14 août, Plesk a mis à jour son avis avec une liste de contrôle en cinq points ; le premier indicateur concerne des entrées inattendues dans /etc/ld.so.preload. Plesk a rappelé que l'application du correctif ferme la vulnérabilité pour l'avenir mais n'annule pas les éventuelles actions déjà menées par un attaquant.

Phusion a distribué la correction dans Passenger 6.2.0 le 18 août 2026 pour une faille dans l'API Watchdog sans identifiant CVE, et a déclaré avoir observé une exploitation dans la nature chez un fournisseur d'hébergement mutualisé.

Que faire immédiatement

Pour CVE-2026-65643, la seule action disponible est de mettre à jour vers les builds corrigées, en commençant par les serveurs dont les mises à jour automatiques sont désactivées ou qui utilisent des branches plus anciennes. Il n'existe pas de contournement et il n'existe pas de test de compromission.

Pour les plugins LiteSpeed, il convient de vérifier les versions installées. Si un problème avec CVE-2026-48172 est suspecté, exécuter la commande de détection indiquée ci-dessus et analyser les éventuelles IP présentes dans les journaux cPanel. Pour le contexte Passenger, contrôler /etc/ld.so.preload à la recherche d'entrées anormales et suivre la liste de contrôle Plesk si le serveur utilise ce produit.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCVE-2026-65643cPanel WHM faille sécuritéélévation de privilèges rootdomaine parqué sécuritécorrection cPanel 2026hébergement mutualisémise à jour WHMvulnérabilité serveur
Retour à l'accueil