Faille

cPanel : une faille critique permet de prendre le contrôle total d’un serveur

cPanel vient de corriger plusieurs vulnérabilités importantes dans son panneau d’administration utilisé par de très nombreux hébergeurs web. La plus critique, référencée CVE-2026-87899, permet à un utilisateur disposant simplement d’un compte cPanel d’exécuter du code avec les privilèges root et de prendre le contrôle complet du serveur.

Le correctif a été publié le 22 septembre 2026. Deux autres vulnérabilités ont été corrigées en parallèle : l’une permet de modifier les bases de données appartenant à d’autres clients d’un même serveur, tandis que l’autre expose les calendriers et contacts stockés par d’autres comptes.

Un simple compte d’hébergement peut suffire

La vulnérabilité CVE-2026-87899 se situe dans les fonctionnalités CalDAV et CardDAV de cPanel, utilisées notamment pour gérer et synchroniser les calendriers et carnets d’adresses.

Selon cPanel, un utilisateur authentifié peut exploiter cette faiblesse pour élever ses privilèges jusqu’au compte root. Une exploitation réussie donne alors à l’attaquant les droits les plus élevés disponibles sur un système Linux.

La situation est particulièrement préoccupante pour les serveurs mutualisés. Sur ce type d’infrastructure, plusieurs clients disposent chacun de leur propre compte cPanel tout en partageant le même serveur physique ou virtuel. Il suffirait donc potentiellement qu’un seul client malveillant exploite la faille pour compromettre l’ensemble de la machine.

Tous les sites hébergés sur le serveur peuvent alors être menacés

Obtenir les privilèges root change complètement la portée d’une attaque. L’utilisateur n’est plus limité à son propre espace d’hébergement : il peut potentiellement accéder aux fichiers, configurations, bases de données et services appartenant aux autres comptes présents sur le serveur.

Dans le pire scénario, une compromission pourrait donc toucher plusieurs dizaines ou centaines de sites hébergés sur une même infrastructure, même si leurs propriétaires n’ont eux-mêmes commis aucune erreur.

Le risque ne concerne d’ailleurs pas uniquement un client volontairement malveillant. Un attaquant ayant préalablement récupéré les identifiants d’un compte cPanel légitime pourrait également disposer du niveau d’accès nécessaire pour tenter d’exploiter la vulnérabilité.

Les versions 120 et suivantes sont concernées

cPanel indique que CVE-2026-87899 affecte cPanel & WHM à partir de la version 120. Les versions corrigées actuellement indiquées par l’éditeur sont :

  • 11.134.0.57 ou version ultérieure ;
  • 11.136.0.41 ou version ultérieure ;
  • 11.138.0.8 ou version ultérieure ;
  • WP Squared 11.138.1.11 ou version ultérieure.

cPanel recommande aux administrateurs de serveurs de procéder à la mise à jour vers une version corrigée sans attendre.

Une deuxième faille permet de toucher les bases de données des voisins

Une seconde vulnérabilité publiée le même jour concerne WP Toolkit, l’outil permettant d’installer et d’administrer des sites WordPress directement depuis cPanel.

Référencée CVE-2026-87900, cette faille touche la gestion des commandes utilisées lors de la création de bases de données. Un utilisateur connecté à cPanel pourrait parvenir à effectuer des modifications sur les bases appartenant à d’autres comptes présents sur le même serveur.

cPanel ne précise pas publiquement jusqu’où peuvent aller ces modifications ni si la vulnérabilité permet également de lire le contenu des bases concernées. Le problème touche WP Toolkit 6.11.2-10794 et les versions antérieures. La version 6.11.3 corrige la faille.

Les calendriers et contacts d’autres clients également accessibles

Une troisième vulnérabilité, CVE-2026-68490, touche elle aussi les fonctions CalDAV et CardDAV de cPanel.

Cette fois, un utilisateur local du serveur peut profiter d’un problème de permissions pour consulter les événements de calendrier et les contacts appartenant à d’autres comptes.

Cette faille ne permet pas de modifier ces informations et ne donne pas accès aux privilèges root. Elle constitue néanmoins un problème important de confidentialité sur les infrastructures mutualisées, où les données de plusieurs clients doivent normalement rester totalement isolées.

Les mêmes versions de cPanel & WHM à partir de la branche 120 sont concernées. La mise à jour corrige également les permissions des calendriers et carnets d’adresses déjà présents sur les serveurs.

Trois failles découvertes par le même chercheur

Les trois vulnérabilités ont été signalées à cPanel par le chercheur en sécurité Ali Mustafa, connu sous le pseudonyme rz1027.

Il ne s’agit pas de ses premières découvertes concernant les outils d’hébergement de WebPros. Plusieurs vulnérabilités ont été signalées ces dernières semaines dans cPanel et Plesk, dont certaines permettaient également à un simple compte client d’obtenir des privilèges root et de compromettre l’ensemble d’un serveur.

Les hébergeurs sont particulièrement concernés

L’impact potentiel de CVE-2026-87899 dépasse celui d’une vulnérabilité classique touchant un seul site web. cPanel est justement conçu pour permettre à un hébergeur de faire cohabiter de nombreux clients sur une même infrastructure.

Le principe de sécurité repose donc largement sur l’isolation de ces comptes. Une faille permettant à l’un d’entre eux de devenir root casse cette séparation et transforme potentiellement la compromission d’un seul compte en compromission globale du serveur.

Les hébergeurs utilisant cPanel doivent donc vérifier non seulement la version de cPanel & WHM, mais également celle de WP Toolkit, qui dispose de son propre cycle de mise à jour.

Aucune exploitation connue pour le moment

Au 23 septembre 2026, aucune exploitation de ces trois vulnérabilités dans des cyberattaques réelles n’a été rendue publique. Elles ne figurent pas non plus dans le catalogue des vulnérabilités activement exploitées de la CISA.

cPanel ne fournit cependant pas de méthode permettant de déterminer simplement si un serveur a été compromis avant l’installation du correctif et ne propose aucune mesure temporaire de contournement pour CVE-2026-87899. La mise à jour reste donc la mesure recommandée pour supprimer le risque.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires