Chargement en cours...

cPanel : 4 failles root en 8 semaines

Votre hébergement mutualisé n'est plus le coffre-fort qu'on vous a vendu

26 septembre 2026 2LKATIME Cybersécurité
cPanel : 4 failles root en 8 semaines

Image générée par IA (art. 50 AI Act)

🛠️

Analyse 2LKATIME

Nos auditeurs suivent les avis cPanel et la couverture sécurité au jour le jour pour nos clients hébergés en mutualisé comme en VPS dédié.

👔

Le site du voisin peut devenir la porte d'entrée chez vous

Sur un serveur mutualisé, un attaquant n'a pas besoin de vos identifiants. Il lui suffit d'ouvrir n'importe quel compte sur la même machine physique.

Entre fin juillet et le 22 septembre 2026, cPanel, le panneau d'administration utilisé par la majorité des hébergeurs mutualisés français (OVH, o2switch, LWS, entre autres), a corrigé quatre failles critiques distinctes. Point commun : un compte client ordinaire, avec un accès aussi restreint qu'une simple boîte mail, peut prendre le contrôle root du serveur entier. Pas seulement son propre site. Celui du voisin aussi.

Votre site tourne sur un serveur mutualisé. Cent autres sites y tournent avec lui, chacun cloisonné dans son propre compte, chacun censé ignorer l'existence des autres. Depuis fin juillet, ce mur cède régulièrement. Quatre failles, quatre chemins différents, une seule destination : la racine du serveur, celle qui contrôle tout le monde à la fois.


1. Quatre failles, huit semaines, un seul schéma

4

CVE distinctes chez cPanel

8

Semaines entre la 1re et la dernière

1

Compte client ordinaire suffit

Root

Contrôle total du serveur

Fin juillet 2026, cPanel publie des correctifs pour trois failles distinctes, annoncées le 31 juillet. Deux touchent les fonctionnalités de bases de données (CVE-2026-58047 et CVE-2026-58048) : un compte ayant accès à cette fonction peut exécuter des commandes avec les pleins droits administrateur. La troisième vise Exim, le serveur mail intégré à cPanel, et permet une escalade de privilèges depuis un simple sous-compte Team User.

Le 27 août, nouvelle alerte. CVE-2026-65643 touche le parking de domaines et les domaines additionnels. cPanel décrit le mécanisme sans détour : un compte authentifié capable d'ajouter un domaine parqué peut créer des fichiers arbitraires n'importe où sur le serveur, avec pour résultat une exécution de code en tant que root. Aucune CVSS n'accompagne l'avis, et à sa publication, aucune fiche CVE officielle n'existe encore dans les bases publiques.

Le 8 septembre, CVE-2026-67401 frappe la fonction EmailTrack. Une injection SQL permet à un compte disposant de simples privilèges mail de créer des fichiers n'importe où sur le serveur et d'y exécuter du code root. Toutes les versions supportées de cPanel et WHM sont concernées. Le 22 septembre, deux nouvelles CVE ciblent CalDAV et CardDAV, les protocoles de synchronisation calendrier et contacts. CVE-2026-68490 casse l'isolation entre comptes : un utilisateur local peut consulter les calendriers et contacts d'un autre client du même serveur. CVE-2026-87899, dans le même code, va plus loin et permet l'exécution de code en tant que root.

Chronologie des failles cPanel permettant un accès root, juillet à septembre 2026 Timeline montrant cinq failles distinctes corrigées par cPanel entre le 31 juillet et le 22 septembre 2026, chacune permettant à un compte client à privilège limité d'obtenir un accès root sur un serveur mutualisé. 3 FAILLES EN 14 JOURS 31 JUIL. 2026 Bases de données + Exim CVE-2026-58047/48 27 AOÛT 2026 Parking de domaines CVE-2026-65643 Exécution root 8 SEPT. 2026 EmailTrack (SQLi) CVE-2026-67401 Privilège mail → root 14 SEPT. 2026 LiteSpeed Enterprise Pas de CVE publiée Contourne CageFS 22 SEPT. 2026 CalDAV / CardDAV CVE-2026-68490 + CVE-2026-87899 Accès croisé + root JUILLET SEPTEMBRE LÉGENDE Faille corrigée, accès root confirmé Faille la plus récente, double CVE
💡

Quatre fonctionnalités différentes (base de données, gestion de domaines, mail, agenda), un seul point commun : chacune part d'un privilège que n'importe quel client paie chaque mois pour obtenir, et arrive au contrôle total de la machine.


2. Un logiciel tiers touché par le même défaut

Le 14 septembre, cPanel publie un avis concernant un composant qu'il ne développe pas lui-même : LiteSpeed Web Server Enterprise, utilisé par une partie des hébergeurs mutualisés à la place d'Apache pour ses performances. Un utilisateur de site à faibles privilèges peut y obtenir un accès root sur un serveur mutualisé, en contournant au passage CageFS, l'outil CloudLinux censé isoler chaque compte du système de fichiers des autres.

Date Composant Résultat pour l'attaquant
31 juilletBases de données + EximDroits administrateur
27 aoûtParking de domainesRoot
8 septembreEmailTrack (SQLi)Root
14 septembreLiteSpeed EnterpriseRoot, CageFS contourné
22 septembreCalDAV / CardDAVAccès croisé + root

Ni cPanel ni LiteSpeed n'ont détaillé publiquement le mécanisme technique. LiteSpeed a corrigé le problème dans sa version 6.3.7, publiée le 11 septembre, sans lui attribuer de CVE ni de score de gravité à ce stade. La faille reste la troisième depuis mai à permettre un accès root depuis un compte d'hébergement lié à l'écosystème LiteSpeed sur cPanel : deux précédentes, CVE-2026-48172 en mai et CVE-2026-54420 en juin, touchaient le plugin LiteSpeed pour cPanel, étaient activement exploitées selon LiteSpeed, et figurent au catalogue des vulnérabilités connues exploitées (KEV) de la CISA américaine.


3. Pourquoi le mutualisé change la donne

Sur un VPS dédié

Une faille de ce type reste grave, mais son rayon d'action s'arrête à votre propre machine.

Sur un serveur mutualisé

Le rayon d'action, ce sont tous les comptes hébergés sur la machine, souvent plusieurs centaines pour une offre d'entrée de gamme chez un hébergeur généraliste. Un attaquant n'a même pas besoin de viser votre entreprise : il lui suffit d'ouvrir n'importe quel compte du même serveur physique, un blog personnel, une boutique en sommeil, un site vitrine abandonné depuis deux ans, pour disposer du point d'entrée.

Ce n'est pas une hypothèse théorique

La CISA a déjà classé une faille cPanel antérieure (CVE-2026-41940, avril 2026) dans son catalogue des vulnérabilités activement exploitées, avec un usage confirmé en ransomware. Les avis pour les quatre failles récentes ne fournissent, eux, ni mitigation intermédiaire ni méthode pour vérifier si un serveur a déjà été compromis.


4. RGPD, AI Act, NIS2 : ce que cela signifie pour votre PME

Si votre entreprise loue un hébergement mutualisé chez un fournisseur qui exécute cPanel, c'est le cas de la grande majorité des offres françaises d'entrée et de milieu de gamme, votre exposition ne dépend ni de votre budget cybersécurité ni de la qualité de votre propre configuration. Elle dépend de la rapidité avec laquelle votre hébergeur applique les correctifs sur le serveur physique, et du nombre de comptes tiers, potentiellement mal maintenus, qui partagent ce serveur avec vous.

Trois réflexes concrets

  • - Demandez à votre hébergeur, par écrit, la date d'application des correctifs de septembre 2026
  • - Vérifiez si votre contrat propose une isolation renforcée (compte séparé, VPS, serveur dédié)
  • - Documentez la chaîne d'hébergement de vos services essentiels si vous êtes soumis à NIS2

Sous RGPD, la responsabilité ne s'efface pas

  • - Une compromission via un tiers hébergé sur le même serveur reste une violation de données
  • - Elle doit être documentée, et selon les cas notifiée à la CNIL sous 72 heures
  • - La faille venant du voisin n'exonère pas votre entreprise de cette obligation

5. Ce que 2LKATIME recommande

C'est précisément cette logique qui pousse 2LKATIME à recommander, pour ses clients traitant des données sensibles, une infrastructure dédiée plutôt qu'un mutualisé mal maîtrisé, un choix documenté sur nos propres offres pour Paris et Lyon, où chaque VPS est audité et cloisonné individuellement, sans dépendre de la sécurité du compte voisin.

Vous doutez de la configuration de votre hébergement actuel ? Nos auditeurs seniors (OSCP, OSEP, OSWE) vérifient l'exposition réelle de votre infrastructure, mutualisée ou dédiée, et documentent le niveau de conformité RGPD et NIS2 qui en découle.


FAQ - Failles cPanel et hébergement mutualisé

Mon site est-il concerné si mon hébergeur utilise cPanel ?

Uniquement si le serveur physique n'a pas encore reçu les correctifs de juillet à septembre 2026. Demandez une confirmation écrite à votre hébergeur plutôt que de supposer une mise à jour automatique.

Un VPS dédié élimine-t-il totalement ce risque ?

Il élimine le risque lié aux autres comptes du même serveur, puisque vous êtes seul dessus. Il reste nécessaire de maintenir cPanel à jour sur votre propre machine si vous l'utilisez.

Comment savoir si mon serveur a déjà été compromis par l'une de ces failles ?

cPanel ne fournit aucune méthode de détection dans ses avis pour ces failles. La vérification passe par un audit des comptes administrateur créés récemment, des tâches cron inconnues et des journaux d'accès, idéalement mené par un tiers spécialisé.

Pourquoi LiteSpeed est-il concerné alors que ce n'est pas cPanel ?

LiteSpeed Web Server Enterprise est souvent installé en remplacement d'Apache sur des serveurs pilotés par cPanel, pour de meilleures performances. Une faille dans LiteSpeed a les mêmes conséquences qu'une faille dans cPanel lui-même sur ce type de serveur.

Que doit vérifier une PME sous NIS2 dans ce contexte ?

Une entreprise soumise à NIS2 doit documenter la chaîne d'hébergement de ses services essentiels, y compris les dépendances tierces comme le panneau d'administration du serveur, et être en mesure de démontrer un délai de correction raisonnable en cas de faille critique publiée.

Partager :

Votre hébergement mutualisé a-t-il reçu les derniers correctifs ?

2LKATIME audite votre infrastructure et vous oriente vers la solution la plus adaptée à votre niveau de risque réel.