Le 19 mai 2026, cPanel a publié une mise à jour de sécurité d'urgence environ 12 heures avant sa date de publication initialement prévue du 20 mai. La raison de l'accélération : une vulnérabilité d'escalade de privilèges activement exploitée dans le plugin LiteSpeed User-End cPanel, un plugin tiers de LiteSpeed Technologies qui fournit aux utilisateurs cPanel une interface pour gérer les paramètres LiteSpeed Cache. La vulnérabilité permettait un accès root non autorisé sur les serveurs affectés et était abusée dans des attaques réelles avant que le correctif ne soit disponible.
La réponse de cPanel était inhabituelle. Plutôt que d'attendre que LiteSpeed Technologies publie une version corrigée du plugin, cPanel a inclus une correction automatique dans cette version qui désinstalle entièrement le plugin lors de la mise à jour. Les serveurs qui exécutaient le plugin ne l'ont plus après l'application de la version du 19 mai. C'est la troisième publication de sécurité d'urgence cPanel en un peu plus de trois semaines, après le contournement d'authentification CVE-2026-41940 le 28 avril et le correctif du 13 mai couvrant cinq CVE supplémentaires.
Si vous êtes client d'un cPanel géré chez Gotekky, le correctif se déploie sur notre flotte aujourd'hui. La désinstallation automatique du plugin LiteSpeed User-End a pris effet sur les serveurs gérés où il était installé. Aucun indicateur de compromission n'a été observé sur les serveurs gérés pendant la fenêtre d'exposition. Le reste de ce guide explique ce qu'est la vulnérabilité, ce que la désinstallation automatique signifie pour les utilisateurs cPanel, ce qu'il faut vérifier si vous exploitez des serveurs cPanel auto-gérés et comment continuer à gérer LiteSpeed Cache sans le plugin.
Ce qu'est réellement le plugin LiteSpeed User-End cPanel
La nomenclature autour des produits LiteSpeed cause de la confusion même chez les opérateurs expérimentés, donc cela vaut la peine d'être précis. Le plugin LiteSpeed User-End cPanel est le plugin que LiteSpeed Technologies expédie pour cPanel qui donne aux utilisateurs finaux (titulaires de comptes cPanel, pas l'administrateur du serveur) une interface graphique à l'intérieur de leur panneau cPanel pour gérer les paramètres LiteSpeed Cache pour leurs sites web. Le plugin apparaît comme une icône dans l'interface cPanel, typiquement étiquetée « LiteSpeed Web Cache Manager » ou similaire.
Il est distinct de plusieurs autres produits LiteSpeed qui partagent des noms similaires :
- LiteSpeed Web Server (LSWS) est le logiciel de serveur web qui sert les sites web. Il n'est pas affecté par cette vulnérabilité et n'est pas désinstallé.
- LiteSpeed Cache pour WordPress (LSCWP) est le plugin WordPress que les propriétaires de sites installent via l'administration WordPress. Il n'est pas affecté et continue de fonctionner normalement.
- Les fichiers de configuration LSWS et la configuration LSCache au niveau du serveur ne sont pas affectés. Les sites continuent d'être mis en cache et servis normalement.
Ce qui est affecté et retiré est spécifiquement l'interface de gestion côté cPanel. Après la mise à jour, les utilisateurs cPanel perdent l'icône dans leur cPanel qui leur permettait d'ajuster les paramètres de cache, de voir les statistiques et de vider le cache depuis l'intérieur de cPanel. Le cache lui-même continue de fonctionner au niveau du serveur.
Ce que fait la vulnérabilité
L'avis de cPanel décrit le problème comme une escalade de privilèges permettant un accès root non autorisé et confirme l'exploitation active dans la nature. Les détails techniques n'ont pas été entièrement publiés au moment de la rédaction, car LiteSpeed Technologies et cPanel se sont coordonnés pour expédier l'atténuation (désinstallation automatique) avant de publier les spécifications de l'exploit. Ce qui est clair d'après le langage de l'avis, c'est qu'un attaquant non authentifié ou à faibles privilèges pouvait exploiter l'interaction du plugin avec le système cPanel pour obtenir une exécution au niveau root sur l'hôte Linux sous-jacent.
En pratique, le modèle de menace sur une boîte d'hébergement partagé typique ressemble à ceci : tout compte utilisateur cPanel, y compris un client n'ayant qu'un site web et du courriel, devient candidat à la prise de contrôle de tout le serveur. Toute exploitation PHP réussie contre tout site web hébergé sur le serveur pourrait similairement enchaîner vers un accès root via les opérations privilégiées du plugin. C'est le même schéma qui a rendu CVE-2026-41940 si dangereuse en avril : le périmètre d'attaque s'étend de votre propre interface administrative à n'importe quel compte utilisateur sur le système, et de là à l'hôte.
L'atténuation par désinstallation automatique est inhabituellement agressive parce que la vulnérabilité était activement exploitée et qu'une publication coordonnée du plugin corrigé n'était pas encore prête. Retirer le code affecté entièrement est la défense la plus simple, même au prix de casser une fonctionnalité que certains clients utilisaient. cPanel ne désinstalle typiquement pas de logiciel tiers sans action de l'opérateur, donc le choix ici signale à quel point cPanel et LiteSpeed ont pris la menace au sérieux.
Ce que cela signifie pratiquement pour les utilisateurs cPanel
Si vous êtes un client cPanel (un utilisateur final avec un site web hébergé sur un serveur cPanel), voici ce qui change :
- L'icône LiteSpeed disparaît de votre cPanel. Si vous l'utilisiez auparavant pour voir les statistiques de cache, vider le cache ou modifier les paramètres de cache, cette interface a disparu.
- Vos sites web continuent d'être mis en cache et servis normalement. LiteSpeed Web Server fonctionne toujours. LiteSpeed Cache met toujours en cache. Rien ne change concernant les performances du site web.
- Pour les sites WordPress, vous pouvez continuer à gérer le cache via le plugin LiteSpeed Cache à l'intérieur de WordPress. Ce plugin est un produit distinct et n'est pas affecté.
- Pour les sites non-WordPress qui dépendaient de l'interface cPanel pour la gestion du cache, vous devrez peut-être demander au support de vider le cache manuellement jusqu'à ce que le plugin LiteSpeed publie une version corrigée.
Pour les clients gérés Gotekky, notre équipe de support peut vider LiteSpeed Cache sur demande via les outils au niveau du serveur. L'impact client de la désinstallation automatique sur les serveurs gérés se limite à la perte de l'icône cPanel. Nous nous attendons à ce que LiteSpeed Technologies publie une version corrigée du plugin dans les prochains jours ou semaines, après quoi nous évaluerons s'il faut redéployer sur la flotte gérée en fonction de la revue de sécurité du correctif.
Ce que Gotekky a fait et ce que les clients gérés doivent savoir
Le correctif cPanel du 19 mai se déploie sur notre infrastructure gérée basée à Toronto aujourd'hui. Le processus de déploiement implique l'exécution du /scripts/upcp de cPanel sur chaque serveur géré, pendant lequel la désinstallation automatique du plugin LiteSpeed User-End prend effet. Nous vérifions le numéro de version cPanel sur chaque nœud après la fin de la mise à jour et confirmons que le plugin n'est plus présent.
Nous avons audité les serveurs gérés pour les indicateurs de compromission associés à la fenêtre d'exposition. Aucun indicateur de compromission n'a été observé sur l'infrastructure gérée Gotekky au moment de la rédaction. Cet audit couvre le schéma standard de comportement post-exploitation dans les environnements cPanel : entrées cron inconnues, ajouts inattendus de SSH authorized_keys, création anormale de comptes WHM, historique shell suspect sous les comptes utilisateurs cPanel et modifications de wp-config.php et autres fichiers de configuration sur les sites hébergés.
Pour les clients sur des plans gérés Gotekky, aucune action n'est requise. Le correctif est appliqué. Le plugin est retiré. Si vous utilisiez auparavant l'icône LiteSpeed dans cPanel pour gérer les paramètres de cache sur vos sites, notre équipe de support peut gérer ces opérations sur demande jusqu'à ce que LiteSpeed publie un plugin corrigé et que nous l'examinions pour redéploiement.
Si vous exploitez des serveurs cPanel auto-gérés, faites ceci aujourd'hui
Le chemin de mise à jour est le même que pour toute version de sécurité cPanel, mais avec la considération supplémentaire que celle-ci retire un plugin tiers et que vous devriez vérifier à la fois la mise à jour et le retrait.
Appliquez le correctif immédiatement :
/scripts/upcp --force
Cela exécute le processus de mise à jour de cPanel avec le drapeau force, ignorant tout délai planifié. La correction automatique qui retire le plugin LiteSpeed User-End s'exécute dans le cadre de cette mise à jour.
Vérifiez que le numéro de version cPanel correspond à l'une des versions corrigées listées dans l'avis cPanel. Au moment de la publication du 19 mai, les numéros de version corrigés sont dans les séries 11.86, 11.110, 11.118, 11.126, 11.130, 11.132, 11.134 et 11.136, les clients CentOS 6 et CloudLinux 6 étant sur la branche cl6110 (11.110.0.120). Vérifiez votre version spécifique avec :
/usr/local/cpanel/cpanel -V
Redémarrez cpsrvd pour vous assurer que le démon mis à jour fonctionne :
/scripts/restartsrv_cpsrvd
Vérifiez que le plugin LiteSpeed User-End cPanel n'est plus installé :
ls /usr/local/cpanel/3rdparty/lsws/ 2>/dev/null ls /usr/local/cpanel/base/3rdparty/lsws/ 2>/dev/null rpm -qa | grep -i litespeed-userend ls /var/cpanel/lsws/ 2>/dev/null
Les chemins exacts varient selon la version cPanel, mais aucun de ces emplacements ne devrait contenir de fichiers du plugin LiteSpeed User-End après la mise à jour. Si vous trouvez des fichiers dans ces emplacements, la désinstallation automatique ne s'est pas terminée et vous devriez enquêter.
Audit pour les indicateurs de compromission
Parce que cette vulnérabilité a été activement exploitée dans la nature avant que le correctif ne soit disponible, la posture conservatrice exige un audit pour les indicateurs de compromission sur tout serveur cPanel qui a exécuté le plugin LiteSpeed User-End et qui était joignable depuis internet pendant la période avant l'application du correctif. La liste de vérification d'audit :
- Comptes utilisateurs WHM : examinez les comptes inconnus au niveau root ou revendeur créés avant l'application du correctif.
- authorized_keys SSH : vérifiez /root/.ssh/authorized_keys et chaque répertoire personnel cPanel pour des clés que vous n'avez pas ajoutées.
- Tâches cron : vérifiez /etc/cron.d/, /var/spool/cron/ et le crontab de chaque utilisateur cPanel pour des entrées inconnues.
- Artefacts de webshell : recherchez des fichiers .php inconnus dans /home/*/public_html/ avec des temps de modification récents.
- Binaires setuid : find / -perm -4000 -type f 2>/dev/null et comparez à une base de référence connue bonne pour la version cPanel.
- Journaux d'accès WHM : examinez /usr/local/cpanel/logs/access_log et login_log pour des adresses IP inconnues, particulièrement celles avec des sessions root ou admin réussies.
- Binaires système : rpm -Va | grep -v "^.M" pour détecter les modifications aux fichiers système empaquetés.
Si l'un de ceux-ci révèle des indicateurs de compromission, traitez le serveur comme compromis et suivez une procédure complète de réponse aux incidents : faites tourner tous les identifiants incluant root, chaque utilisateur WHM, chaque utilisateur cPanel, tous les mots de passe de base de données, tous les mots de passe de comptes courriel et tous les jetons d'API. Auditez les sites web hébergés pour les portes dérobées. Considérez que la plateforme de facturation WHMCS peut aussi être compromise si elle s'exécutait sur le même serveur.
Continuer à gérer LiteSpeed Cache sans le plugin
Pour les sites qui dépendaient du plugin LiteSpeed User-End pour la gestion du cache, voici les alternatives jusqu'à ce qu'un plugin corrigé soit publié :
- Sites WordPress : installez ou continuez à utiliser le plugin LiteSpeed Cache (LSCWP) à l'intérieur de WordPress. C'est un produit distinct, il n'est pas affecté par cette vulnérabilité et il fournit une gestion complète du cache via l'administration WordPress.
- Sites non-WordPress : contactez l'équipe de support de votre hébergeur pour vider le cache. Les outils au niveau du serveur peuvent vider le cache pour des sites spécifiques ou globalement sans le plugin cPanel.
- Serveurs auto-gérés : le cache peut être vidé depuis la ligne de commande en touchant .lscache_clear dans la racine du document ou en utilisant la console d'administration LiteSpeed Web sur le port 7080.
Nous nous attendons à ce que LiteSpeed Technologies publie une version corrigée du plugin dans les prochains jours. Nous évaluerons la revue de sécurité de cette publication avant de décider s'il faut redéployer le plugin sur la flotte gérée Gotekky. La posture conservatrice pour les hébergeurs en général est d'attendre plusieurs semaines après la publication corrigée avant le redéploiement, pour laisser aux chercheurs en sécurité le temps d'examiner le correctif et d'identifier tout problème connexe.
Le schéma : trois urgences cPanel en trois semaines
C'est la troisième publication de sécurité d'urgence cPanel en un peu plus de trois semaines. Le 28 avril a apporté le contournement d'authentification CVE-2026-41940 qui était activement exploité comme zero-day depuis février. Le 13 mai a apporté un correctif planifié mais substantiel couvrant cinq CVE supplémentaires (CVE-2026-29205 à CVE-2026-29206 et CVE-2026-32991 à CVE-2026-32993). Et maintenant le 19 mai apporte l'urgence du plugin LiteSpeed plus deux problèmes de sécurité cPanel supplémentaires identifiés comme SEC-73728 et SEC-73755.
La réalité opérationnelle pour toute entreprise d'hébergement fonctionnant sur cPanel est que la cadence de correctifs s'est considérablement accélérée. Les fenêtres de maintenance mensuelles ne sont pas suffisantes. L'industrie de l'hébergement évolue vers un déploiement continu de correctifs avec vérification automatisée, et le modèle de publication de sécurité de cPanel reflète ce changement. Gotekky a investi dans l'automatisation pour ce schéma exact tout au long de 2026 et la cadence de réponse sur ces trois divulgations reflète ce travail.
Pour les hébergeurs québécois sous la Loi 25 et les hébergeurs canadiens sous la LPRPDE plus largement, l'attente réglementaire est que vous puissiez démontrer des sauvegardes techniques proportionnelles. Un serveur cPanel qui était joignable depuis internet et exécutait le plugin LiteSpeed User-End sans application rapide de correctifs n'est pas une posture défendable lors d'une enquête réglementaire ou d'une réponse aux violations. Documentez votre déploiement de correctifs, votre audit de compromission et votre communication avec les clients afin que le travail de réponse soit auditable.
Gotekky publie des guides séparés pour chaque CVE significative dans la pile d'infrastructure d'hébergement et les maintient à mesure que de nouvelles informations arrivent. La série actuelle de guides de sécurité couvre le contournement d'authentification cPanel du 28 avril, le contournement d'autorisation WHMCS du 13 mai, quatre problèmes d'escalade de privilèges du noyau Linux distincts de fin avril à la mi-mai, cette urgence du plugin LiteSpeed et un guide compagnon pour les autres problèmes cPanel du 19 mai (SEC-73728 et SEC-73755). Les opérateurs gérant leur propre infrastructure devraient lire le guide pertinent en détail pour chaque problème affectant leur pile.
Gotekky
Besoin d’aide pour choisir la prochaine étape?
Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.