Services techniques gérés partout au Canada
Fièrement canadien

Guide

Mise à jour de sécurité d'urgence cPanel & WHM du 19 mai 2026 : SEC-73728 et SEC-73755 corrigés

cPanel a publié une Technical Support Release (TSR) d'urgence le 19 mai 2026 traitant deux problèmes de sécurité identifiés comme SEC-73728 et SEC-73755, en plus de la vulnérabilité activement exploitée du plugin LiteSpeed couverte dans un guide séparé. C'est la troisième urgence cPanel en trois semaines. Ce guide expl

Processus éditorial : Cet article a été créé avec l’aide de l’intelligence artificielle et préparé pour publication par Gotekky.

Réponse rapide

À vérifier d’abord

cPanel a publié une Technical Support Release (TSR) d'urgence le 19 mai 2026 traitant deux problèmes de sécurité identifiés comme SEC-73728 et SEC-73755, en plus de la vulnérabilité activement exploitée du plugin LiteSpeed couverte dans un guide séparé. C'est la troisième urgence cPanel en trois semaines. Ce guide expl

Le 19 mai 2026, cPanel a publié une Technical Support Release (TSR) d'urgence traitant plusieurs vulnérabilités de sécurité, dont deux problèmes identifiés en interne comme SEC-73728 et SEC-73755, plus une escalade de privilèges distincte activement exploitée dans le plugin LiteSpeed User-End cPanel. La publication a été publiée environ 12 heures avant la date du 20 mai initialement prévue en raison de l'exploitation active du problème LiteSpeed. cPanel a déclaré que SEC-73728 et SEC-73755 sont notés jusqu'à sévérité Élevée. Les détails techniques pour les deux sont liés depuis les pages d'avis officielles de cPanel et seront mis à jour par cPanel à mesure que leur chronologie de divulgation le permettra.

Si vous êtes client d'un cPanel géré chez Gotekky, le correctif du 19 mai se déploie sur notre flotte aujourd'hui. Aucune action n'est requise des clients gérés. Le reste de ce guide couvre ce qui est connu sur la publication, les numéros de version corrigés, les étapes opérationnelles pour les opérateurs cPanel auto-gérés et comment cette publication s'inscrit dans le schéma plus large des correctifs d'urgence cPanel au printemps 2026.

Ce qu'il y a dans la publication du 19 mai

La TSR cPanel traite trois problèmes de sécurité :

  • SEC-73728 : un problème de sécurité identifié par cPanel noté jusqu'à sévérité Élevée. Les détails techniques complets sont disponibles dans l'article de support officiel cPanel pour SEC-73728. cPanel n'a pas attribué d'identifiant CVE public au moment de la publication de ce guide, ce qui est typique pour les suivis de sécurité internes à cPanel. L'attribution de CVE suit couramment la publication du correctif de quelques jours à quelques semaines.
  • SEC-73755 : un problème de sécurité identifié par cPanel noté jusqu'à sévérité Élevée. Les détails techniques complets sont dans l'article de support officiel cPanel pour SEC-73755. Les mêmes considérations de chronologie de divulgation que SEC-73728 s'appliquent.
  • Escalade de privilèges dans le plugin LiteSpeed User-End cPanel : une vulnérabilité de plugin tiers activement exploitée. La mise à jour cPanel inclut une correction automatique qui désinstalle le plugin. Ce problème est couvert en détail dans le guide de sécurité Gotekky dédié au plugin LiteSpeed User-End cPanel.

Comme cPanel n'a pas publié les détails techniques complets pour SEC-73728 et SEC-73755 au moment de la rédaction, ce guide se concentre sur la réponse opérationnelle : faire installer le correctif, vérifier la version de la version et faire confiance à la classification « jusqu'à sévérité Élevée » de l'équipe de sécurité cPanel comme étant exacte. Une fois que cPanel publiera les détails techniques et toute attribution de CVE, ce guide sera mis à jour pour les refléter.

Versions corrigées et chemin de mise à jour

cPanel a publié des versions corrigées sur les branches de version prises en charge. Les numéros de version corrigés sont listés dans l'avis officiel cPanel du 19 mai 2026. Les clients CentOS 6 et CloudLinux 6 doivent mettre à jour vers la branche cl6110 (version 11.110.0.120) avant d'appliquer le processus de mise à jour standard.

La procédure de mise à jour recommandée pour les serveurs auto-gérés :

/scripts/upcp --force

Cela force une mise à jour immédiate, contournant tout délai planifié. cPanel recommande fortement d'effectuer une mise à jour manuelle plutôt que d'attendre le prochain cycle de mise à jour automatique, étant donné l'exploitation active du problème LiteSpeed regroupé et la classification de sévérité Élevée de SEC-73728 et SEC-73755.

Vérifiez la version cPanel après la mise à jour :

/usr/local/cpanel/cpanel -V

Comparez le numéro de version retourné aux numéros de version corrigés publiés par cPanel pour votre branche. Si votre version ne correspond pas, la mise à jour ne s'est pas terminée et doit être relancée.

Redémarrez le démon de service cPanel pour vous assurer que le code corrigé fonctionne :

/scripts/restartsrv_cpsrvd

Ce que Gotekky a fait

Le correctif cPanel du 19 mai se déploie sur notre infrastructure gérée basée à Toronto aujourd'hui. Le processus de déploiement vérifie le numéro de version cPanel sur chaque serveur géré après la fin de la mise à jour, redémarre cpsrvd et confirme que le plugin LiteSpeed User-End (couvert dans le guide séparé) a été retiré là où il était précédemment installé.

Nous avons audité les serveurs gérés pour les indicateurs de compromission associés à l'exploitation active du problème LiteSpeed regroupé. Aucun indicateur de compromission n'a été observé sur l'infrastructure gérée Gotekky pendant la fenêtre d'exposition. SEC-73728 et SEC-73755 n'ont pas de preuves de concept publiques ou de rapports d'exploitation active au moment de la publication de ce guide, donc l'audit de compromission se concentre sur le problème LiteSpeed.

Pour les clients sur des plans gérés Gotekky, aucune action n'est requise. Le correctif est appliqué. Les numéros de version correspondent aux cibles publiées par cPanel. Le plugin LiteSpeed User-End a été automatiquement retiré là où il était installé.

Liste de vérification pour les serveurs auto-gérés

Après avoir exécuté /scripts/upcp --force, parcourez cette liste de vérification pour confirmer que la mise à jour s'est terminée correctement :

  • Confirmez le numéro de version : /usr/local/cpanel/cpanel -V devrait retourner un numéro de version correspondant à la version corrigée publiée par cPanel pour votre branche (famille 86, 110, 118, 126, 130, 132, 134 ou 136).
  • Confirmez que cpsrvd s'exécute et a été redémarré : ps aux | grep cpsrvd devrait afficher des temps de démarrage de processus récents.
  • Confirmez que le plugin LiteSpeed User-End est retiré : rpm -qa | grep -i litespeed-userend ne devrait retourner aucun résultat. Si c'est le cas, la désinstallation automatique ne s'est pas terminée.
  • Examinez les pages d'avis officielles de cPanel pour SEC-73728 et SEC-73755 : tout changement de configuration spécifique à la version ou toute étape post-mise à jour y sera documenté.
  • Vérifiez /var/log/cpupdate.log pour toute erreur de mise à jour : tail -100 /var/log/cpupdate.log affichera la mise à jour la plus récente et toute défaillance.

Si vous découvrez que la mise à jour ne s'est pas terminée avec succès, le chemin recommandé est de relancer /scripts/upcp --force, d'examiner le cpupdate.log pour la défaillance spécifique et de contacter le support cPanel si la défaillance persiste. Ne laissez pas un serveur sans correctif pendant le dépannage, étant donné l'exploitation active de l'un des problèmes regroupés.

Le contexte : c'est la troisième urgence cPanel en trois semaines

La publication du 19 mai suit deux correctifs d'urgence cPanel précédents en succession rapide :

  • 28 avril 2026 : CVE-2026-41940, un contournement d'authentification critique activement exploité comme zero-day depuis février. Gotekky a publié un guide dédié sur ce problème.
  • 13 mai 2026 : un correctif planifié mais substantiel couvrant cinq CVE (CVE-2026-29205, CVE-2026-29206, CVE-2026-32991, CVE-2026-32992, CVE-2026-32993) allant jusqu'à sévérité Élevée.
  • 19 mai 2026 : la publication actuelle couvrant SEC-73728, SEC-73755 et le problème du plugin LiteSpeed activement exploité.

Trois correctifs cPanel d'urgence en 22 jours est bien au-delà des normes historiques pour la plateforme. Combiné à quatre problèmes d'escalade de privilèges du noyau Linux distincts divulgués dans la même période (Copy Fail le 29 avril, Dirty Frag le 7 mai, Fragnesia le 13 mai et CVE-2026-46333 ssh-keysign-pwn le 14 mai) et au contournement d'autorisation WHMCS le 13 mai, la pile d'infrastructure d'hébergement du printemps 2026 a connu une vague soutenue de divulgations de vulnérabilités que l'industrie n'a jamais vue dans une fenêtre comparable auparavant.

L'implication opérationnelle est simple. Les hébergeurs fonctionnant sur cPanel ne peuvent plus se fier aux fenêtres de maintenance mensuelles pour les correctifs de sécurité. La cadence de correctifs exige une automatisation du déploiement continu, une vérification automatisée des versions sur la flotte et un audit de compromission comme partie standard du flux de travail post-correctif. Gotekky a investi dans les trois tout au long de 2026 et la cadence de réponse sur ces divulgations reflète ce travail.

Que faire si SEC-73728 ou SEC-73755 s'avèrent avoir des preuves de concept publiques

La classification « jusqu'à sévérité Élevée » de cPanel pour SEC-73728 et SEC-73755 combinée à l'absence de détails techniques publics suggère que ce sont des problèmes où cPanel a préféré expédier le correctif avant de divulguer les spécifications d'exploit. C'est une bonne pratique de sécurité et cela signifie que pour le moment, les détails techniques sont inconnus du public. Cela peut changer rapidement. Les chercheurs en sécurité analyseront en rétro-ingénierie les binaires corrigés et pourront publier des détails techniques dans les jours ou les semaines suivant la publication.

Si l'un des problèmes reçoit une attribution de CVE et qu'une preuve de concept publique émerge, Gotekky mettra à jour ce guide avec les détails techniques et tout conseil d'atténuation supplémentaire. Entre-temps, la réponse opérationnelle reste : corriger immédiatement via /scripts/upcp --force, vérifier que le numéro de version correspond à la cible publiée par cPanel, redémarrer cpsrvd et auditer pour la compromission si le serveur était joignable depuis internet pendant une période prolongée avant le correctif.

Pour une couverture plus approfondie de l'environnement de sécurité d'infrastructure d'hébergement plus large du printemps 2026, Gotekky maintient une série complète de guides de sécurité couvrant chacune des principales CVE et problèmes SEC divulgués dans cette fenêtre. La série inclut le contournement d'authentification cPanel du 28 avril (CVE-2026-41940), les quatre vulnérabilités d'escalade de privilèges du noyau Linux, le contournement d'autorisation WHMCS (CVE-2026-29204), le problème du plugin LiteSpeed activement exploité de cette publication et le guide actuel sur SEC-73728 et SEC-73755. Chaque guide inclut des étapes d'atténuation spécifiques, des listes de vérification d'audit et le contexte de ce que Gotekky a fait sur l'infrastructure gérée.

Gotekky

Besoin d’aide pour choisir la prochaine étape?

Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.