Une vulnérabilité a été découverte dans cPanel, permettant d'accéder au panneau d'administration sans mot de passe sur des millions de sites.
Résumé
* Les attaquants utilisent activement la vulnérabilité critique CVE‑2026‑41940 dans cPanel et WHM – un logiciel serveur populaire pour gérer l’hébergement web.
* La faille permet de contourner l’écran d’authentification, d’obtenir un accès complet au panneau d’administration et, par conséquent, à tous les sites, la messagerie, les bases de données et les configurations sur le serveur.
* La vulnérabilité affecte toutes les versions prises en charge de cPanel/WHM.
* Les grands fournisseurs d’hébergement ont déjà appliqué des mises à jour ou bloqué temporairement l’accès aux panneaux.
1. Qu’est‑ce que CVE‑2026‑41940 ?
Paramètre Description Purpose Logiciel
cPanel et WebHost Manager (WHM) – systèmes de gestion d’hébergement web utilisés par des dizaines de millions de sites dans le monde entier. Type de vulnérabilité Contournement d’authentification : accès distant au panneau sans saisie du mot de passe. Conséquences Contrôle complet sur le serveur : sites, messagerie, bases de données, configurations de domaine.
2. Réactions des fournisseurs
Fournisseur Action
Namecheap Dès réception de l’information sur la vulnérabilité, a bloqué l’accès à cPanel pour empêcher son exploitation et donner du temps aux mises à jour.
HostGator A appliqué le correctif et a qualifié le problème de « vulnérabilité critique de contournement d’authentification ».
KnownHost Indiqué que les attaquants utilisaient la vulnérabilité avant sa divulgation publique (depuis le 23 février). Environ 30 serveurs ont été signalés avec des tentatives d’accès non autorisé ; aucune intrusion confirmée. L’entreprise a bloqué temporairement les systèmes clients avant l’installation des mises à jour.
cPanel A conseillé à tous les utilisateurs de vérifier eux‑mêmes la présence des derniers correctifs, même si le fournisseur avait déjà appliqué les corrections.
3. Position des autorités de cybersécurité
* Canadian Centre for Cyber Security (CCCS) – dans son bulletin a averti de la possibilité de compromission de sites sur des serveurs d’hébergement partagés, y compris chez les grands fournisseurs.
* Il a indiqué que « l’exploitation est très probable » et a exigé des clients cPanel et leurs fournisseurs d’agir immédiatement pour prévenir tout accès non autorisé.
4. Mises à jour supplémentaires
cPanel a publié un correctif de sécurité pour WP Squared – un outil similaire de gestion de sites WordPress, afin de combler les mêmes vulnérabilités dans ce système.
Conclusion
La vulnérabilité critique CVE‑2026‑41940 permet de contourner à distance l’authentification dans cPanel/WHM et d’obtenir le contrôle complet du serveur. Toutes les versions prises en charge du logiciel sont touchées, il est donc crucial d’appliquer rapidement les mises à jour ou de bloquer temporairement l’accès aux panneaux. Les grands fournisseurs ont déjà pris des mesures, et le CCCS recommande vivement aux clients d’agir sans délai.
Commentaires (0)
Partagez votre avis — merci de rester courtois et dans le sujet.
Connectez-vous pour commenter