Le 8 septembre 2026, cPanel a publié un avis de sécurité sur CVE-2026-67401, une vulnérabilité SQL dans la fonctionnalité EmailTrack de cPanel/WHM. Le scénario documenté concerne un titulaire de compte cPanel déjà authentifié et disposant de privilèges liés au courrier : il pouvait créer des fichiers arbitraires sur le serveur. L’exploitation réussie pouvait ensuite permettre l’exécution de code en root, avec un contrôle complet du serveur.
L’avis cPanel demande d’installer la version corrigée de la branche utilisée. Les sources publiques consultées décrivent la vulnérabilité et ses correctifs, mais ne publient pas de liste de victimes ni de preuve qu’un serveur précis a été compromis. Il faut donc traiter l’exposition comme une priorité de maintenance et distinguer le risque théorique documenté des indices à rechercher localement.
Ce que cPanel a confirmé
cPanel classe toutes les versions prises en charge dans le périmètre affecté jusqu’à l’installation d’un correctif. Les versions corrigées publiées sont 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 et, pour WP2, 11.138.1.9. Le fournisseur attribue la découverte à Ali Mustafa et abed1526, qui ont effectué un signalement responsable.
Le point important pour un hébergeur ou une équipe qui administre des sites est la combinaison du périmètre applicatif et du niveau de privilège : la vulnérabilité ne décrit pas un accès anonyme à EmailTrack, mais un compte cPanel authentifié avec des droits liés au courrier. Cela ne rend pas le correctif facultatif : un compte compromis, réutilisé ou trop largement habilité peut devenir le point de départ d’une compromission du serveur.
Ce que permet CVE-2026-67401
cPanel décrit une création de fichiers arbitraires via EmailTrack, tandis que Check Point résume le défaut comme une injection SQL permettant à un attaquant distant d’aboutir à l’exécution de code en root. Ces descriptions sont compatibles sur l’impact : le chemin d’exploitation part d’une fonctionnalité cPanel exposée à un compte authentifié et peut atteindre le système hôte avec les privilèges root.
Cette possibilité ne prouve pas que chaque serveur vulnérable a été touché, ni que des données précises ont été volées. Une analyse sérieuse doit donc séparer trois questions : la version installée était-elle dans le périmètre, des comptes disposaient-ils des privilèges nécessaires, et les journaux ou fichiers montrent-ils une activité inhabituelle pendant la période d’exposition ?
Qui doit agir
Les administrateurs de cPanel/WHM doivent d’abord identifier la branche installée et vérifier la version exacte du serveur, puis appliquer le correctif correspondant. La version à choisir dépend de la branche : il ne faut pas remplacer mécaniquement un numéro par un autre sans tenir compte de la compatibilité et de la procédure de mise à jour cPanel.
L’inventaire doit inclure les comptes cPanel ayant des fonctions de messagerie, les accès WHM, les comptes de déploiement et les intégrations qui peuvent créer ou modifier des fichiers sur l’hébergement. La vulnérabilité porte sur EmailTrack, mais l’investigation doit regarder les chemins d’administration qui partagent le même serveur et les mêmes secrets.
Vérifications après exposition
Après la mise à jour, conservez l’heure du changement et la version observée. Examinez les journaux cPanel/WHM, les journaux d’authentification et de messagerie, ainsi que les fichiers récemment créés ou modifiés dans les répertoires gérés par les comptes concernés. Un fichier inattendu, une connexion inhabituelle ou une tâche planifiée ajoutée sont des signaux à corréler, pas des preuves isolées.
Si un indice d’intrusion apparaît, isolez le serveur selon votre procédure de réponse à incident, préservez les éléments de preuve et faites vérifier les comptes et clés associés. Révoquez puis remplacez les secrets d’administration, de messagerie, de déploiement et d’accès aux bases lorsque leur exposition est possible. La mise à jour cPanel reste nécessaire même si l’analyse ne confirme finalement aucune compromission.
Réduire le risque autour des comptes privilégiés
Le correctif protège la version de cPanel/WHM ; il ne corrige pas un mot de passe réutilisé, un compte trop puissant ou une clé qui n’a jamais été renouvelée. Donnez aux comptes cPanel et WHM les privilèges nécessaires, supprimez les accès devenus inutiles et prévoyez une rotation coordonnée lorsqu’une enquête impose de révoquer plusieurs identifiants liés au même serveur.
Pour les équipes qui gèrent plusieurs hébergements, documentez le compte propriétaire de chaque accès, la date de dernière rotation et le service auquel le secret donne accès. Cette visibilité évite de laisser un ancien mot de passe de panneau, de messagerie ou de déploiement actif après une mise à jour de sécurité.
Le lien avec Soclyde
Soclyde ne corrige pas cPanel/WHM, n’analyse pas les journaux du serveur et ne remplace pas une réponse à incident. Son utilité est plus ciblée : générer un secret unique pour chaque compte d’administration, le conserver dans un coffre chiffré local-first et faciliter sa rotation lorsqu’un accès doit être révoqué ou remplacé.
Cette séparation réduit la réutilisation d’un même mot de passe entre un panneau d’hébergement, une messagerie et un outil de déploiement. Elle ne rend pas un serveur vulnérable sûr et ne permet pas de conclure qu’un compte a été compromis ; la mise à jour cPanel, l’analyse locale et la révocation restent prioritaires.
À retenir
CVE-2026-67401 affecte EmailTrack dans cPanel/WHM et peut conduire à une exécution en root après exploitation réussie. Vérifiez votre branche, installez la version corrigée, conservez une preuve de la mise à jour et examinez les journaux ainsi que les fichiers créés si le serveur était exposé.
Si l’enquête révèle un risque sur les comptes associés, révoquez et remplacez les secrets concernés. Pour limiter la réutilisation des mots de passe entre services, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



