CVE-2026-48172 (CVSS 10.0) permet à tout utilisateur cPanel authentifié d'exécuter du code en root sur le serveur hôte. Environ 1,5 million d'instances exposées, exploitation opportuniste confirmée depuis le 22 mai 2026.
En bref
- CVE-2026-48172 (CVSS 10.0) : tout utilisateur cPanel authentifié peut exécuter du code arbitraire en tant que root sur le serveur hôte
- Versions affectées : LiteSpeed User-End cPanel Plugin 2.3 à 2.4.4 — environ 1,5 million d'instances exposées sur Internet
- Mise à jour immédiate vers WHM Plugin 5.3.1.0 / cPanel plugin v2.4.7 ou désinstallation du plugin utilisateur en attendant
Les faits
Le 21 mai 2026, LiteSpeed Technologies a publié un avis de sécurité d'urgence concernant CVE-2026-48172, une vulnérabilité d'escalade de privilèges affectant le plugin LiteSpeed User-End pour cPanel. Avec un score CVSS de 10.0 — la note maximale possible — cette faille cumule une exploitabilité triviale, une absence de conditions préalables complexes, et un impact total sur la confidentialité, l'intégrité et la disponibilité des systèmes compromis.
La vulnérabilité réside dans la fonction lsws.redisAble, responsable de l'activation et de la désactivation des fonctionnalités Redis pour les utilisateurs finaux du plugin. En raison d'une affectation incorrecte des privilèges dans le traitement de cette fonction, tout utilisateur cPanel authentifié — y compris un simple compte client sans droits administratifs — peut déclencher l'exécution de scripts arbitraires avec les droits de l'utilisateur root du système d'exploitation hôte. Cette primitive d'exécution root suffit à compromettre l'intégralité du serveur : configurations système, bases de données, archives, clés privées SSL, et l'ensemble des hébergements présents sur la machine.
Les versions concernées vont de LiteSpeed User-End cPanel Plugin 2.3 jusqu'à 2.4.4 inclus. Selon les données d'exposition publiées par les chercheurs de Rescana et Field Effect, environ 1,5 million d'instances sont accessibles depuis Internet et potentiellement vulnérables, dont une proportion significative chez des hébergeurs mutualisés qui proposent LiteSpeed comme serveur web haute performance à leurs clients.
L'exploitation active a été confirmée dès le 22 mai 2026, soit le lendemain de la divulgation publique. Les premières campagnes observées sont de nature opportuniste : des acteurs malveillants analysent en masse les serveurs exposés pour détecter la présence du plugin via l'endpoint cPanel API, puis envoient des requêtes forgées exploitant le paramètre cpanel_jsonapi_func=redisAble. Une fois l'exécution root obtenue, les vecteurs post-exploitation observés incluent le déploiement de webshells persistants, l'installation de cryptomineurs, la création de comptes root masqués, et l'exfiltration de clés SSH et de fichiers .env contenant des identifiants de bases de données et de services tiers.
LiteSpeed Technologies a réagi avec la publication de la version 5.3.1.0 du plugin WHM, distribué conjointement avec le cPanel plugin v2.4.7. Le délai entre la détection interne et la publication du bulletin est estimé à environ 72 heures — mais ce délai n'a pas empêché l'exploitation active de démarrer avant que la plupart des administrateurs systèmes soient informés. C'est précisément ce problème de fenêtre d'exposition qui rend cette classe de vulnérabilités si difficile à gérer pour les équipes IT sous-dimensionnées.
Pour les environnements ne pouvant pas mettre à jour immédiatement, LiteSpeed propose une mitigation temporaire : désinstaller le plugin utilisateur via /usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall. Cette action supprime le vecteur d'attaque sans impacter le fonctionnement du serveur web LiteSpeed ni les sites hébergés.
La détection des tentatives d'exploitation passe par l'inspection des journaux cPanel. La commande grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null permet d'identifier des appels suspects. Toute occurrence avec des timestamps anormaux ou des comptes inhabituels doit être traitée comme un incident de sécurité confirmé.
Les chercheurs de PurpleOps et CyberSecurityNews soulignent que la nature mutualisée des environnements cPanel amplifie considérablement l'impact : un seul compte client compromis suffit à prendre le contrôle d'un serveur hébergeant potentiellement des centaines de sites et boîtes mail. Les hébergeurs sont les premiers concernés, mais toute entreprise utilisant cPanel + LiteSpeed chez un prestataire tiers doit interpeller ce dernier pour confirmer la mise à jour déployée.
Impact et exposition
L'impact de CVE-2026-48172 est maximal dans les contextes d'hébergement mutualisé ou semi-dédié. Tout utilisateur disposant d'un accès cPanel valide — compte légitime ou malveillant (accès revendu sur des marchés criminels) — peut élever ses privilèges jusqu'au niveau root sans interaction supplémentaire, sans exploiter de faille réseau externe, et sans laisser de traces dans les journaux standards. Les conditions d'exploitation sont minimales : authentification cPanel standard, accès à l'API cPanel (port 2083 par défaut), présence du plugin vulnérable.
Les acteurs ciblant les environnements d'hébergement web — pour déployer du phishing, du SEO spam, ou de la distribution de malware via des sites légitimes — ont un intérêt direct et immédiat dans cette vulnérabilité. Des compromissions de masse sont à anticiper tant que les serveurs non patchés restent accessibles.
Recommandations
- Mise à jour immédiate : déployer LiteSpeed WHM Plugin 5.3.1.0 avec cPanel plugin v2.4.7 ou supérieur sur tous les serveurs exposés
- Mitigation d'urgence : si la mise à jour n'est pas immédiatement faisable, désinstaller le plugin user-end via
/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall - Audit des journaux : rechercher
cpanel_jsonapi_func=redisAbledans les logs cPanel des 30 derniers jours pour détecter une exploitation rétrospective - Revue des comptes et clés SSH : vérifier l'absence de comptes système créés récemment et auditer
/root/.ssh/authorized_keys - Notification hébergeur : si vous êtes client chez un hébergeur cPanel+LiteSpeed, exiger par écrit la confirmation de la version du plugin déployée
Alerte critique
CVE-2026-48172 atteint le score CVSS maximum de 10.0 et est activement exploitée depuis le 22 mai 2026 dans des campagnes opportunistes à grande échelle. Tout serveur cPanel exécutant LiteSpeed avec le plugin User-End en version 2.3 à 2.4.4 doit être considéré comme potentiellement compromis. La mise à jour ou la désinstallation du plugin est une action immédiate et non négociable.
Mon hébergeur utilise LiteSpeed mais je n'ai pas accès WHM — que faire ?
Si vous êtes client mutualisé sans accès WHM, vous ne pouvez pas corriger vous-même la vulnérabilité. Contactez immédiatement votre hébergeur pour lui demander de confirmer la version du plugin LiteSpeed déployée et la date de mise à jour. En parallèle, changez vos mots de passe cPanel, vérifiez l'intégrité des fichiers PHP récemment modifiés, et auditez vos fichiers .env pour détecter tout accès non autorisé.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Laravel-Lang supply chain : 700 versions PHP backdoorées
Quatre packages Laravel-Lang compromis via empoisonnement de tags GitHub : plus de 700 versions malveillantes distribuées sur Packagist les 22-23 mai 2026. Un infostealer vole les fichiers .env, wallets crypto et tokens Slack dès le démarrage de l'application.
CVE-2026-42897 : zero-day Exchange OWA exploité sans patch permanent
CVE-2026-42897, zero-day XSS dans Outlook Web Access d'Exchange Server, est activement exploité depuis le 14 mai 2026. Aucun patch permanent disponible. La CISA a fixé une deadline de remédiation au 29 mai pour les agences fédérales.
OpenAI Codex contrôle votre Mac verrouillé : l'agent IA autonome passe au bureau
OpenAI déploie pour Codex la capacité de contrôler des applications macOS en autonomie même lorsque le Mac est verrouillé, transformant l'assistant de codage en véritable agent de bureau.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire