Origine : bjCSIRT
Numéro : 2026/ALERTE/104
APERÇU :
Une vulnérabilité critique affectant cPanel permettrait à un acteur malveillant authentifié de procéder à une exécution de code arbitraire à distance sur les systèmes affectés.
DESCRIPTION :
cPanel est une suite logicielle de gestion de serveurs web et d’hébergement, largement utilisée pour simplifier l’administration de sites web et de comptes de messagerie.
Cette solution est affectée par une vulnérabilité libellée CVE-2026-67401 résultant d’une injection SQL dans le composant EmailTrack. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié, disposant d’un compte de messagerie activé, d’exécuter du code arbitraire à distance avec les privilèges root.
Elle est classée critique avec un score de sévérité de 9.9 selon le CVSS V3.1.
IMPACT
- Exécution de code arbitraire à distance avec des privilèges élevés;
- Compromission de l’intégrité du système;
- Atteinte à la confidentialité des données;
- Atteinte à la disponibilité des données.
SYSTEMES AFFECTÉS
- Les versions de cPanel 11.110.x antérieures à 11.110.0.143.
- Les versions de cPanel 11.134.x antérieures à 11.134.0.55.
- Les versions de cPanel 11.136.x antérieures à 11.136.0.39.
- Les versions de cPanel 11.138.x antérieures à 11.138.0.4.
- Les versions de cPanel 11.138.x (WP2) antérieures à 11.138.1.9.
MESURES À PRENDRE :
Mettre à jour cPanel vers les versions 11.110.0.143 , 11.134.0.55 , 11.136.0.39 , 11.138.0.4 , 11.138.1.9 ou ultérieures.
RÉFÉRENCES :
