L’équipe de cPanel a publié un correctif de sécurité urgent ciblant plusieurs vulnérabilités sévères au sein de cPanel & WHM (Web Host Manager). Les failles identifiées menacent directement l’isolation des comptes sur les serveurs d’hébergement mutualisé, permettant dans certains scénarios d’accéder aux données d’autres clients ou d’obtenir des privilèges administrateur complets sur la machine hôte.
La brèche la plus notable concerne les services de synchronisation CalDAV et CardDAV. Un utilisateur connecté sur un serveur mutualisé pouvait exploiter des permissions incorrectes pour consulter les calendriers et carnets d’adresses d’autres comptes hébergés sur le même serveur. Plus grave encore, le bug CVE-2026-87899 permettait à un compte authentifié d’élever ses privilèges jusqu’au niveau root, offrant un contrôle total de l’environnement hôte. Un défaut additionnel touchant WP Toolkit donnait également la possibilité de modifier des bases de données WordPress appartenant à des tiers.
Le déploiement des correctifs s’effectue automatiquement via le canal de maintenance habituel pour les versions 134, 136 et 138 de cPanel & WHM, ainsi que pour les instances WP Squared. Les administrateurs de serveurs dédiés ou de VPS non managés doivent néanmoins forcer la mise à jour manuellement via la commande /usr/local/cpanel/scripts/upcp --force en accès root pour s’assurer que les correctifs de permissions et la version 6.11.3 de WP Toolkit sont bien appliqués.
Une vérification immédiate des journaux d’accès et des versions installées évite tout risque d’accès non autorisé sur les infrastructures multi-utilisateurs. Sur les serveurs non encore mis à jour, restreindre l’accès aux interfaces d’administration WHM et cPanel par filtrage IP reste la meilleure protection temporaire.

























![Validate my RSS feed [Valid RSS]](https://www.techcroute.com/wp-content/uploads/2023/02/valid-rss-rogers.png)


