CVE-2026-41940 (CVSS 9.8) : injection CRLF dans cPanel & WHM permet un bypass authentification root sans credentials. 1,5M serveurs exposés, exploitation active depuis février 2026, PoC public disponible, KEV CISA.
En bref
- CVE-2026-41940 — Contournement d'authentification critique (CVSS 9.8) dans cPanel & WHM via injection CRLF, permettant à un attaquant non authentifié d'obtenir un accès root complet.
- Systèmes affectés : toutes les versions de cPanel & WHM supérieures à 11.40 et WP Squared — environ 1,5 million d'instances exposées sur Internet.
- Action urgente : appliquer immédiatement les versions corrigées (11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20, 11.136.0.5 ou WP Squared 136.1.7). Exploitation active confirmée depuis février 2026.
Les faits
CVE-2026-41940 est une vulnérabilité d'authentification critique de score CVSS 9.8 affectant cPanel & WebHost Manager (WHM), le panneau de contrôle d'hébergement web le plus déployé au monde. Divulguée publiquement le 28 avril 2026 par cPanel dans son avis Technical Security Release (TSR-2026-0002), la faille permet à un attaquant distant, sans aucun identifiant, de prendre le contrôle complet d'un serveur cPanel avec les privilèges root. La CISA a ajouté cette vulnérabilité à son catalogue Known Exploited Vulnerabilities (KEV) le 30 avril 2026, avec une date limite de remédiation fixée au 3 mai 2026 pour les agences fédérales américaines.
La cause racine réside dans une injection CRLF (Carriage Return Line Feed) affectant les processus de connexion et de chargement de session du démon cpsrvd. Un attaquant non authentifié peut écrire des lignes arbitraires dans un fichier de session pré-authentification. Lorsque cpsrvd réanalyse ce fichier, les lignes injectées sont interprétées comme des entrées de session de niveau supérieur. En forgeant les champs user=root, hasroot=1, tfa_verified=1, un cp_security_token arbitraire et un horodatage d'authentification valide, l'attaquant fait passer la session au statut d'authentification root complète — contournant simultanément le mot de passe et l'authentification à deux facteurs (2FA) sans jamais traverser aucun chemin de code d'authentification légitime.
L'impact est maximal : un attaquant exploitant CVE-2026-41940 obtient un contrôle total sur l'hôte cPanel, ses fichiers de configuration, ses bases de données et l'ensemble des sites web qu'il héberge. Avec un accès root, l'attaquant peut installer des webshells persistants, exfiltrer des données, déployer des ransomwares, créer des comptes backdoor ou pivoter vers d'autres systèmes du réseau. Dans un contexte d'hébergement mutualisé, un seul serveur compromis peut exposer des centaines voire des milliers de sites web.
La surface d'attaque est massive. Selon les données Shodan citées par Rapid7 dans son analyse Emerging Threat Report (ETR), environ 1,5 million d'instances cPanel sont directement accessibles depuis Internet. La faille touche toutes les versions supportées de cPanel & WHM publiées après la version 11.40, ainsi que WP Squared, la plateforme d'hébergement WordPress managé basée sur cPanel. Les sept branches de version affectées couvrent pratiquement l'intégralité du parc déployé actuel.
Les éléments de chronologie sont particulièrement alarmants. La société d'hébergement KnownHost a rapporté des preuves d'exploitation actives dès le 23 février 2026, soit environ deux mois avant la divulgation publique et la publication du patch. Cette fenêtre d'exploitation zero-day de 65 jours signifie que des attaquants ont bénéficié d'un avantage considérable sur les défenseurs. Des spéculations évoquent une exploitation ciblée initiale, potentiellement par des groupes APT cherchant à compromettre des infrastructures d'hébergement stratégiques, avant une exploitation de masse suite à la publication de la faille.
La firme de sécurité watchTowr a publié une analyse technique détaillée accompagnée d'un proof-of-concept (PoC) pour CVE-2026-41940 dans les jours suivant la divulgation publique. La disponibilité publique de ce PoC a considérablement accéléré l'exploitation de masse : n'importe quel acteur malveillant disposant de compétences techniques minimales peut désormais reproduire l'attaque. D'après CyberScoop et la CISA elle-même, des exploitations massives ont été signalées. Le service de veille PicusSecurity estime que l'exploitation a touché plus d'un million de serveurs depuis la divulgation.
cPanel a réagi rapidement après la divulgation en publiant des correctifs pour sept branches de version le 28 avril 2026. Les versions corrigées sont : 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20, 11.136.0.5 pour cPanel & WHM, et 136.1.7 pour WP Squared. Le mécanisme de mise à jour automatique de cPanel (UPCP) déploie ces correctifs automatiquement sur les systèmes configurés en mise à jour automatique — mais de nombreux hébergeurs désactivent ce mécanisme pour des raisons de stabilité, laissant leurs serveurs exposés.
La gestion de CVE-2026-41940 a mis en lumière le problème structurel des délais de mise à jour dans l'industrie de l'hébergement. De nombreux hébergeurs et revendeurs cPanel opèrent sur des cycles de mise à jour trimestriels ou semestriels, incompatibles avec l'urgence d'une vulnérabilité de ce calibre. Les hébergeurs utilisant des versions LTS plus anciennes ont dû effectuer des mises à jour majeures en urgence, augmentant le risque de régression et rallongeant les délais de déploiement. La complexité d'attaque faible (AC:L dans la notation CVSS) et l'absence de tout prérequis d'authentification (PR:N) font de cette faille un outil idéal pour des opérations d'exploitation automatisée à grande échelle.
Impact et exposition
Les hébergeurs web, registrars, fournisseurs de solutions d'hébergement mutualisé et revendeurs cPanel constituent la cible principale de CVE-2026-41940. Tout environnement exposant l'interface d'administration cPanel ou WHM sur Internet (ports 2082, 2083, 2086, 2087) est directement vulnérable. L'attaque ne requiert aucun identifiant, aucune interaction utilisateur et aucune connaissance préalable de la cible au-delà de son adresse IP. La complexité d'attaque est faible, ce qui explique la notation CVSS 9.8.
Les conditions d'exploitation sont minimales : un attaquant a besoin uniquement d'un accès réseau aux ports cPanel et d'une connexion établie avec le service cpsrvd. La disponibilité d'un PoC public rend l'attaque accessible à des acteurs peu sophistiqués en plus des groupes APT. L'exploitation automatisée via des scanners Internet est déjà observée à grande échelle. Les hébergeurs n'ayant pas appliqué les correctifs dans les 72 heures suivant la divulgation sont considérés comme probablement compromis selon les estimations publiées par Halo Security.
Les conséquences secondaires d'une compromission cPanel sont démultipliées : un seul hôte peut héberger des centaines de sites web, chacun constituant une surface d'attaque supplémentaire. Les impératifs réglementaires RGPD et NIS2 imposent une notification sous 72 heures en cas de violation de données — la compromission d'un serveur cPanel hébergeant des données personnelles déclenche automatiquement ces obligations déclaratives, avec des amendes potentielles jusqu'à 4% du chiffre d'affaires mondial.
L'exploitation confirmée avant divulgation (zero-day de 65 jours) et l'inscription au KEV CISA classent CVE-2026-41940 parmi les vulnérabilités les plus dangereuses de 2026. Les organisations utilisant cPanel doivent traiter cette vulnérabilité avec le même niveau d'urgence qu'une compromission active confirmée, en engageant immédiatement des procédures de réponse à incident si le patch n'a pas été appliqué avant le 30 avril 2026.
Recommandations immédiates
- Appliquer le patch immédiatement — mettre à jour vers les versions 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20, 11.136.0.5 ou WP Squared 136.1.7 (advisory cPanel Technical Security Release TSR-2026-0002).
- Activer les mises à jour automatiques UPCP si désactivées, au moins pour les correctifs de sécurité critiques.
- Restreindre l'accès aux ports cPanel (2082, 2083, 2086, 2087) via firewall aux seules adresses IP d'administration légitimes.
- Auditer les fichiers de session dans
/var/cpanel/sessions/pour détecter des entrées anormales (user=root non légitimes, horodatages suspects). - Vérifier les comptes root créés et les clés SSH ajoutées depuis le 23 février 2026 (date d'exploitation zero-day confirmée).
- Examiner les logs cpsrvd dans
/usr/local/cpanel/logs/pour détecter des authentifications anormales ou des accès root inattendus. - Déployer un WAF en frontal pour bloquer les requêtes anormales vers les endpoints d'authentification cPanel.
⚠️ Urgence maximale
CVE-2026-41940 est activement exploité dans la nature depuis au moins le 23 février 2026 — soit plus de 3 mois d'exploitation active. Avec 1,5 million de serveurs exposés et un PoC public disponible, tout serveur cPanel non patché doit être considéré comme compromis. La CISA a fixé un délai de remédiation de 3 jours pour les agences fédérales. Appliquez le correctif maintenant et lancez un audit de compromission si votre serveur était exposé avant le patch.
Comment savoir si je suis vulnérable ?
Vérifiez votre version cPanel depuis la ligne de commande : /usr/local/cpanel/cpanel --version. Si la version est inférieure à 11.110.0.97 (branche 110), 11.118.0.63 (branche 118), 11.126.0.54 (branche 126), 11.132.0.29 (branche 132), 11.134.0.20 (branche 134) ou 11.136.0.5 (branche 136), votre système est vulnérable. Pour WP Squared, vérifiez que la version est supérieure ou égale à 136.1.7.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-41096 : RCE CVSS 9.8 Windows DNS Client — patch Patch Tuesday urgent
CVE-2026-41096 (CVSS 9.8) : heap buffer overflow dans le client DNS Windows permet un RCE sans authentification. Tous les Windows 11 et Windows Server 2022/2025 sont concernés — patch Patch Tuesday mai 2026, exploitation probable avant le 12 juin 2026.
CVE-2026-0300 : RCE root PAN-OS Palo Alto exploité activement (CVSS 9.3)
CVE-2026-0300 (CVSS 9.3) : buffer overflow dans le portail User-ID de PAN-OS permet un RCE root sans authentification sur les pare-feux Palo Alto PA-Series et VM-Series. Exploitation active confirmée par le vendor, ajouté au KEV CISA le 6 mai 2026.
CVE-2026-44791 : bypass patch XML n8n, RCE CVSS 9.4
CVE-2026-44791 (CVSS 9.4) : bypass du patch CVE-2026-42232 dans le noeud XML de n8n permettant une pollution de prototype aboutissant a une RCE sur le serveur hote. Mettre a jour vers n8n 1.123.43, 2.20.7 ou 2.22.1.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire