SOCLYDE logo
Current languageFR
Actualité cybersécuritécPanelWHMCVE

Cve-2026-67401 : cpanel/whm corrige une faille critique dans emailtrack

Une faille SQL dans cPanel/WHM permettait à un compte authentifié de créer des fichiers et, après exploitation, d’exécuter du code en root. Voici les versions corrigées et les priorités.

Par Soclyde Team

Administrateur vérifiant un panneau de maintenance dans une salle de serveurs d’hébergement web

En résumé

  • CVE-2026-67401 affecte EmailTrack dans cPanel/WHM : un compte cPanel authentifié avec des privilèges liés au courrier pouvait créer des fichiers arbitraires sur le serveur.
  • Une exploitation réussie pouvait conduire à l’exécution de code en root et donc au contrôle complet du serveur ; les sources consultées ne confirment pas une liste de victimes.
  • Mettez à jour cPanel/WHM vers la version corrigée correspondant à votre branche : 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 ou WP2 11.138.1.9.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 8 septembre 2026, cPanel a publié un avis de sécurité sur CVE-2026-67401, une vulnérabilité SQL dans la fonctionnalité EmailTrack de cPanel/WHM. Le scénario documenté concerne un titulaire de compte cPanel déjà authentifié et disposant de privilèges liés au courrier : il pouvait créer des fichiers arbitraires sur le serveur. L’exploitation réussie pouvait ensuite permettre l’exécution de code en root, avec un contrôle complet du serveur.

L’avis cPanel demande d’installer la version corrigée de la branche utilisée. Les sources publiques consultées décrivent la vulnérabilité et ses correctifs, mais ne publient pas de liste de victimes ni de preuve qu’un serveur précis a été compromis. Il faut donc traiter l’exposition comme une priorité de maintenance et distinguer le risque théorique documenté des indices à rechercher localement.

Ce que cPanel a confirmé

cPanel classe toutes les versions prises en charge dans le périmètre affecté jusqu’à l’installation d’un correctif. Les versions corrigées publiées sont 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 et, pour WP2, 11.138.1.9. Le fournisseur attribue la découverte à Ali Mustafa et abed1526, qui ont effectué un signalement responsable.

Le point important pour un hébergeur ou une équipe qui administre des sites est la combinaison du périmètre applicatif et du niveau de privilège : la vulnérabilité ne décrit pas un accès anonyme à EmailTrack, mais un compte cPanel authentifié avec des droits liés au courrier. Cela ne rend pas le correctif facultatif : un compte compromis, réutilisé ou trop largement habilité peut devenir le point de départ d’une compromission du serveur.

Ce que permet CVE-2026-67401

cPanel décrit une création de fichiers arbitraires via EmailTrack, tandis que Check Point résume le défaut comme une injection SQL permettant à un attaquant distant d’aboutir à l’exécution de code en root. Ces descriptions sont compatibles sur l’impact : le chemin d’exploitation part d’une fonctionnalité cPanel exposée à un compte authentifié et peut atteindre le système hôte avec les privilèges root.

Cette possibilité ne prouve pas que chaque serveur vulnérable a été touché, ni que des données précises ont été volées. Une analyse sérieuse doit donc séparer trois questions : la version installée était-elle dans le périmètre, des comptes disposaient-ils des privilèges nécessaires, et les journaux ou fichiers montrent-ils une activité inhabituelle pendant la période d’exposition ?

Qui doit agir

Les administrateurs de cPanel/WHM doivent d’abord identifier la branche installée et vérifier la version exacte du serveur, puis appliquer le correctif correspondant. La version à choisir dépend de la branche : il ne faut pas remplacer mécaniquement un numéro par un autre sans tenir compte de la compatibilité et de la procédure de mise à jour cPanel.

L’inventaire doit inclure les comptes cPanel ayant des fonctions de messagerie, les accès WHM, les comptes de déploiement et les intégrations qui peuvent créer ou modifier des fichiers sur l’hébergement. La vulnérabilité porte sur EmailTrack, mais l’investigation doit regarder les chemins d’administration qui partagent le même serveur et les mêmes secrets.

Vérifications après exposition

Après la mise à jour, conservez l’heure du changement et la version observée. Examinez les journaux cPanel/WHM, les journaux d’authentification et de messagerie, ainsi que les fichiers récemment créés ou modifiés dans les répertoires gérés par les comptes concernés. Un fichier inattendu, une connexion inhabituelle ou une tâche planifiée ajoutée sont des signaux à corréler, pas des preuves isolées.

Si un indice d’intrusion apparaît, isolez le serveur selon votre procédure de réponse à incident, préservez les éléments de preuve et faites vérifier les comptes et clés associés. Révoquez puis remplacez les secrets d’administration, de messagerie, de déploiement et d’accès aux bases lorsque leur exposition est possible. La mise à jour cPanel reste nécessaire même si l’analyse ne confirme finalement aucune compromission.

Réduire le risque autour des comptes privilégiés

Le correctif protège la version de cPanel/WHM ; il ne corrige pas un mot de passe réutilisé, un compte trop puissant ou une clé qui n’a jamais été renouvelée. Donnez aux comptes cPanel et WHM les privilèges nécessaires, supprimez les accès devenus inutiles et prévoyez une rotation coordonnée lorsqu’une enquête impose de révoquer plusieurs identifiants liés au même serveur.

Pour les équipes qui gèrent plusieurs hébergements, documentez le compte propriétaire de chaque accès, la date de dernière rotation et le service auquel le secret donne accès. Cette visibilité évite de laisser un ancien mot de passe de panneau, de messagerie ou de déploiement actif après une mise à jour de sécurité.

Le lien avec Soclyde

Soclyde ne corrige pas cPanel/WHM, n’analyse pas les journaux du serveur et ne remplace pas une réponse à incident. Son utilité est plus ciblée : générer un secret unique pour chaque compte d’administration, le conserver dans un coffre chiffré local-first et faciliter sa rotation lorsqu’un accès doit être révoqué ou remplacé.

Cette séparation réduit la réutilisation d’un même mot de passe entre un panneau d’hébergement, une messagerie et un outil de déploiement. Elle ne rend pas un serveur vulnérable sûr et ne permet pas de conclure qu’un compte a été compromis ; la mise à jour cPanel, l’analyse locale et la révocation restent prioritaires.

À retenir

CVE-2026-67401 affecte EmailTrack dans cPanel/WHM et peut conduire à une exécution en root après exploitation réussie. Vérifiez votre branche, installez la version corrigée, conservez une preuve de la mise à jour et examinez les journaux ainsi que les fichiers créés si le serveur était exposé.

Si l’enquête révèle un risque sur les comptes associés, révoquez et remplacez les secrets concernés. Pour limiter la réutilisation des mots de passe entre services, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Qui est concerné par CVE-2026-67401 ?

Tous les serveurs cPanel/WHM pris en charge sont concernés jusqu’à l’installation de la version corrigée de leur branche. Le scénario documenté nécessite un compte cPanel authentifié disposant de privilèges liés au courrier et passe par la fonctionnalité EmailTrack.

Quelle version de cPanel/WHM faut-il installer ?

Installez la version corrigée correspondant à votre branche : 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 ou, pour WP2, 11.138.1.9. Vérifiez la version réellement installée après la mise à jour et suivez les instructions cPanel pour l’appliquer.

Faut-il changer les mots de passe après la mise à jour ?

La mise à jour corrige le logiciel mais ne permet pas, à elle seule, de conclure qu’un secret a été exposé. Si votre serveur était vulnérable, examinez les journaux et les fichiers créés, puis faites tourner les identifiants d’administration, de messagerie et de déploiement dès qu’une exposition est possible ou qu’un indice d’intrusion est identifié.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir