veilletech.fr
29 août Feed du jour
#02 SÉCURITÉ Faille

cPanel : un client peut devenir root sur le serveur

Sur du mutualisé, le voisin de palier vient de recevoir un passe.

cPanel a corrigé CVE-2026-65643, une faille critique des domaines parqués et additionnels qui permet à un titulaire de compte authentifié de créer des fichiers arbitraires, puis d'exécuter du code en tant que root. Toutes les versions supportées de cPanel & WHM sont concernées ; l'avis a été publié le 27 août 2026.

3 min de lecturevidéo 1:16
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Pourquoi ça compte
  3. Ce qu'il faut faire
  4. À retenir

Ce qui se passe

cPanel a publié le 27 août 2026 un correctif pour CVE-2026-65643, une faille de la fonctionnalité de domaines parqués et de domaines additionnels de cPanel & WHM. Un titulaire de compte authentifié, autorisé à ajouter un domaine parqué ou un addon domain, peut créer des fichiers arbitraires sur le serveur. Citation de la notification envoyée aux clients : « une exploitation réussie mène à l'exécution de code sous l'utilisateur root, donnant à l'attaquant le contrôle complet du serveur ».

Toutes les versions supportées sont concernées. Les builds corrigées :

Pourquoi ça compte

Le modèle de l'hébergement mutualisé repose sur une hypothèse : un compte client reste dans son périmètre. Ici, la barrière tombe depuis un compte ordinaire, avec une action que l'hébergeur autorise explicitement — ajouter un domaine.

Deux zones d'ombre pèsent sur la décision, et il faut les connaître :

À noter également : la notification ne porte aucun score CVSS, aucun enregistrement n'était publié pour CVE-2026-65643 dans le registre du programme CVE au 28 août, et la faille n'est pas au catalogue KEV de la CISA. Ce catalogue contient en revanche déjà trois entrées cPanel : CVE-2026-48172 et CVE-2026-54420 dans le plugin LiteSpeed, et CVE-2026-41940, le contournement d'authentification d'avril, utilisé dans des campagnes de rançongiciel.

Ce qu'il faut faire

Les serveurs en mise à jour quotidienne automatique reçoivent la build corrigée sans intervention. Pour l'appliquer tout de suite, en root :

Terminal
/scripts/upcp --force

L'opération est également disponible dans WHM sous Home > cPanel > Upgrade to Latest Version, et la build installée se vérifie ensuite dans Server Configuration > Update Preferences. Un serveur dont la version est en fin de vie doit d'abord migrer vers une branche supportée pour recevoir le correctif.

Point important pour la conduite à tenir : la notification ne fournit aucune mitigation intermédiaire et aucun moyen de vérifier si un serveur a déjà été compromis. Sur ce type de faille, appliquer le correctif ferme la porte pour la suite, il ne défait pas ce qui aurait déjà été fait.

Source : The Hacker News, Critical cPanel Flaw Could Let One Hosting Customer Take Root Control of a Whole Server · avis cPanel du 27 août 2026