Présentation de la vulnérabilité
Le 22 septembre 2026, cPanel a publié trois avis de sécurité (CVE‑2026‑87899, CVE‑2026‑87900, CVE‑2026‑68490) concernant son service CalDAV/CardDAV et le plugin WP Toolkit. La première faille (CVE‑2026‑87899) autorise un compte cPanel authentifié à exécuter du code avec les privilèges root. La seconde (CVE‑2026‑87900) permet à ce même compte de modifier les bases de données d’autres comptes, et la troisième (CVE‑2026‑68490) donne la lecture des calendriers et contacts d’utilisateurs locaux. Les correctifs sont disponibles à partir des versions 11.134.0.57, 11.136.0.41, 11.138.0.8 pour cPanel & WHM, et 11.138.1.11 pour WP Squared.
Mécanisme d'exploitation
Les deux premières failles exploitent la logique d’isolation des comptes dans le service CalDAV/CardDAV. Un compte connecté peut injecter des commandes système via des requêtes malformées, qui sont ensuite traitées par le daemon du service exécuté en tant que root. Le manque de validation des paramètres d’entrée conduit à une élévation de privilèges directe, sans besoin de privilèges supplémentaires. Le bug du WP Toolkit repose sur une mauvaise gestion des appels de création de bases de données ; le plugin transmet les paramètres de l’utilisateur sans vérifier l’appartenance du schéma, ce qui permet de créer, modifier ou supprimer des bases appartenant à d’autres comptes.
Impact sur les serveurs partagés
Sur un serveur mutualisé où chaque client possède un compte cPanel, la première faille rend chaque client capable de prendre le contrôle complet du système d’exploitation. Cela inclut la possibilité d’installer des backdoors, de voler des données ou de compromettre les comptes des autres clients. La seconde faille étend la surface d’attaque aux bases de données, exposant potentiellement des informations sensibles stockées par d’autres sites WordPress. La troisième faille, bien que limitée à la lecture, révèle les calendriers et contacts, ce qui constitue une fuite de données personnelles. Aucun des trois avis ne fournit de méthode de détection post‑exploitation, rendant la découverte d’intrusions difficile.
Correctifs et recommandations
cPanel recommande de mettre à jour cPanel & WHM vers les versions corrigées via l’interface WHM (Home / cPanel / Upgrade to Latest Version) ou en exécutant :
/usr/local/cpanel/scripts/upcp --forcePour WP Toolkit, la mise à jour vers la version 6.11.3 ou supérieure s’effectue avec la commande suivante :
bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3Les administrateurs doivent vérifier que les scripts d’automatisation de mise à jour appliquent bien les versions 11.138.0.8 ou supérieures, et surveiller les logs du service CalDAV pour détecter des requêtes inhabituelles. En l’absence de mise à jour immédiate, il est conseillé de restreindre l’accès aux comptes cPanel via des ACL réseau et de désactiver le service CalDAV/CardDAV tant que le correctif n’est pas appliqué.