Ce qui se passe
cPanel a publié le 27 août 2026 un correctif pour CVE-2026-65643, une faille de la fonctionnalité de domaines parqués et de domaines additionnels de cPanel & WHM. Un titulaire de compte authentifié, autorisé à ajouter un domaine parqué ou un addon domain, peut créer des fichiers arbitraires sur le serveur. Citation de la notification envoyée aux clients : « une exploitation réussie mène à l'exécution de code sous l'utilisateur root, donnant à l'attaquant le contrôle complet du serveur ».
Toutes les versions supportées sont concernées. Les builds corrigées :
11.110.0.141ou ultérieure11.134.0.53ou ultérieure11.136.0.37ou ultérieure11.138.0.2ou ultérieure11.138.1.7ou ultérieure (WP Squared)
Pourquoi ça compte
Le modèle de l'hébergement mutualisé repose sur une hypothèse : un compte client reste dans son périmètre. Ici, la barrière tombe depuis un compte ordinaire, avec une action que l'hébergeur autorise explicitement — ajouter un domaine.
Deux zones d'ombre pèsent sur la décision, et il faut les connaître :
- la liste d'août couvre les branches 110, 134, 136 et 138. Les branches 11.118 et 11.126, nommées dans les avis de juillet, n'y figurent pas, et cPanel n'a pas dit si elles restent supportées ;
- l'avis de juillet sur la faille Exim mentionnait une escalade depuis les sous-comptes Team User. La notification du 27 août ne dit pas si un Team User autorisé sur les domaines parqués entre dans le périmètre.
À noter également : la notification ne porte aucun score CVSS, aucun enregistrement n'était publié pour CVE-2026-65643 dans le registre du programme CVE au 28 août, et la faille n'est pas au catalogue KEV de la CISA. Ce catalogue contient en revanche déjà trois entrées cPanel : CVE-2026-48172 et CVE-2026-54420 dans le plugin LiteSpeed, et CVE-2026-41940, le contournement d'authentification d'avril, utilisé dans des campagnes de rançongiciel.
Ce qu'il faut faire
Les serveurs en mise à jour quotidienne automatique reçoivent la build corrigée sans intervention. Pour l'appliquer tout de suite, en root :
/scripts/upcp --forceL'opération est également disponible dans WHM sous Home > cPanel > Upgrade to Latest Version, et la build installée se vérifie ensuite dans Server Configuration > Update Preferences. Un serveur dont la version est en fin de vie doit d'abord migrer vers une branche supportée pour recevoir le correctif.
Point important pour la conduite à tenir : la notification ne fournit aucune mitigation intermédiaire et aucun moyen de vérifier si un serveur a déjà été compromis. Sur ce type de faille, appliquer le correctif ferme la porte pour la suite, il ne défait pas ce qui aurait déjà été fait.
Source : The Hacker News, Critical cPanel Flaw Could Let One Hosting Customer Take Root Control of a Whole Server · avis cPanel du 27 août 2026