Le 2 juin 2026, LiteSpeed Technologies a émis un avis de sécurité urgent pour le plugin LiteSpeed User-End cPanel. Une deuxième vulnérabilité d'escalade de privilèges, distincte de celle divulguée le 19 mai, a été identifiée et est activement exploitée dans la nature. Un identifiant CVE est à venir mais n'avait pas été attribué au moment de la divulgation. Le correctif est le plugin LiteSpeed WHM v5.3.2.1, qui regroupe le plugin cPanel corrigé v2.4.8. Le plugin parent LiteSpeed WHM n'est pas affecté.
C'est la deuxième fois en deux semaines que le plugin LiteSpeed User-End cPanel est expédié avec une vulnérabilité d'escalade de privilèges activement exploitée. cPanel a, pour la deuxième fois, poussé une commande de désinstallation à usage unique sur les serveurs cPanel où le plugin est détecté. C'est une mesure extraordinaire que cPanel ne prend presque jamais avec des logiciels tiers, et le fait qu'elle ait maintenant été prise deux fois en 15 jours signale à quel point les deux fournisseurs prennent au sérieux cette catégorie de problème.
Si vous êtes client d'un cPanel géré chez Gotekky, votre serveur est déjà protégé. Le plugin LiteSpeed User-End cPanel a été désinstallé sur les serveurs gérés lors du correctif d'urgence du 19 mai et n'a pas été redéployé depuis. La posture conservatrice que nous avons adoptée le 19 mai (attendre plusieurs semaines après une revue de sécurité avant d'envisager un redéploiement) a maintenant porté ses fruits : les clients gérés n'ont jamais été exposés à cette deuxième vulnérabilité. Le reste de ce guide explique ce qui est connu, comment vérifier si vos propres serveurs ont été exploités si vous exploitez une infrastructure cPanel auto-gérée et quoi faire maintenant.
Ce qui est connu jusqu'à présent
Faits spécifiques de l'avis LiteSpeed :
- Affecté : plugin LiteSpeed User-End cPanel avant la version 2.4.8
- Non affecté : plugin LiteSpeed WHM (le plugin parent)
- Correctif : mise à niveau vers le plugin LiteSpeed WHM v5.3.2.1, qui regroupe le plugin cPanel v2.4.8
- Exploitation active : confirmée dans la nature avant divulgation
- CVE : à venir, pas encore attribué au moment de la divulgation
- Atténuation par le fournisseur : cPanel a poussé une commande de désinstallation à usage unique sur les serveurs cPanel où le plugin est détecté, le même mécanisme utilisé le 19 mai
Les indicateurs de compromission de l'avis pointent vers des appels d'API spécifiques dans les journaux d'accès cPanel. Le schéma d'exploitation abuse de la fonction generateEcCert (qui génère des certificats SSL EC) et de la fonction packageUserSize (qui calcule la taille du compte utilisateur), ainsi que des entrées du journal d'actions de certificat qui contiennent la chaîne « geneccert ». Sans la divulgation technique complète (le CVE n'a pas été émis et la chaîne d'exploitation n'a pas été entièrement documentée), l'information la plus utile est la vérification IoC elle-même.
Comment vérifier si votre serveur a été exploité
LiteSpeed a publié une seule commande grep qui recherche dans les deux répertoires de journaux cPanel les appels d'API spécifiques utilisés par l'exploit. En tant que root sur tout serveur cPanel ayant exécuté le plugin LiteSpeed User-End au cours des dernières semaines :
grep -rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry .*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null
Interprétation :
- Aucune sortie : votre serveur est propre. L'exploit n'a pas été exécuté contre lui pendant la fenêtre de rétention des journaux.
- Toute sortie : votre serveur peut avoir été exploité. Traitez ceci comme un indicateur de compromission. Capturez la sortie complète (ne jetez pas les lignes de journal correspondantes), préservez les fichiers journaux et procédez à une réponse complète aux incidents. Contactez immédiatement votre hébergeur ou votre équipe de sécurité.
La rétention des journaux varie selon la configuration cPanel. La plupart des installations cPanel conservent les journaux d'accès pendant 30 jours. Si votre serveur a été corrigé et désinstallé le 19 mai mais que des journaux antérieurs au 19 mai sont encore disponibles, la vérification IoC fera toujours apparaître les tentatives d'exploitation antérieures à cette date. Si vous êtes sur une fenêtre de rétention plus longue, exécutez la vérification sur tout l'historique disponible.
Le motif grep est intentionnellement étroit : il ne correspond qu'aux appels de fonction d'API spécifiques utilisés par l'exploit public. Cela signifie que les faux positifs sont rares. Une correspondance est un vrai signal qui vaut la peine d'être enquêté.
Ce que Gotekky a fait et ce que les clients gérés doivent savoir
Le plugin LiteSpeed User-End cPanel a été désinstallé sur chaque serveur géré Gotekky lors du déploiement du correctif d'urgence du 19 mai. Le 2 juin, après la divulgation de cette deuxième vulnérabilité, nous avons exécuté la vérification IoC sur la flotte gérée et vérifié que le plugin reste désinstallé là où il avait été précédemment retiré. Aucun indicateur de compromission n'a été trouvé sur l'infrastructure gérée pour cette vulnérabilité.
La posture conservatrice du 19 mai (désinstaller le plugin, attendre une revue de sécurité avant d'envisager le redéploiement) a maintenant été validée deux fois. Nous maintenons la même position : le plugin LiteSpeed User-End cPanel ne sera pas redéployé sur l'infrastructure gérée Gotekky tant que LiteSpeed Technologies n'aura pas expédié plusieurs versions stables sans autres vulnérabilités critiques, et qu'une revue de sécurité indépendante n'aura pas confirmé que le code du plugin est stable. Il n'y a pas de calendrier ferme pour cette décision. Jusque-là, les demandes des clients pour la gestion de LiteSpeed Cache sur les comptes gérés continuent d'être traitées par des chemins alternatifs (vidage du cache au niveau du serveur par le support, le plugin LiteSpeed Cache WordPress pour les sites WordPress et la gestion directe du cache par ligne de commande pour les clients techniques).
Pour les clients sur des plans gérés Gotekky, aucune action n'est requise. Si vous utilisiez auparavant l'icône LiteSpeed cPanel et que vous gérez sans elle depuis le 19 mai, cet arrangement continue inchangé.
Si vous exploitez des serveurs cPanel auto-gérés, faites ceci maintenant
L'action recommandée est d'appliquer le correctif amont immédiatement. La désinstallation automatisée de cPanel est une mesure provisoire sur laquelle vous ne devriez pas vous fier comme solution permanente, car le plugin peut être réinstallé par inadvertance via les déploiements de fonctionnalités cPanel, la gestion des modules complémentaires WHM ou les propres outils d'installation automatisée de LiteSpeed.
Option A : mettre à niveau vers le plugin corrigé
C'est le bon chemin si vos clients utilisent activement la gestion LiteSpeed Cache via cPanel. En tant que root :
# Mettre à niveau le plugin LiteSpeed WHM (qui regroupe le plugin User-End corrigé) /usr/local/lsws/admin/misc/lscmctl plugin --upgrade # Vérifier la version /usr/local/lsws/admin/misc/lscmctl plugin --version # Attendu : plugin LiteSpeed WHM v5.3.2.1 ou ultérieur # (avec le plugin User-End v2.4.8 ou ultérieur)
Si la version retournée est plus ancienne que 5.3.2.1 / 2.4.8, la mise à niveau n'a pas réussi. Examinez la sortie de la mise à niveau pour les erreurs et engagez le support LiteSpeed si nécessaire.
Option B : désinstaller entièrement le plugin
C'est le bon chemin si vous n'avez pas de clients utilisant activement l'interface de gestion LiteSpeed côté cPanel, ou si vous voulez une défense en profondeur même après la mise à niveau. En tant que root :
/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall
Cela retire le plugin User-End des comptes cPanel existants et empêche son installation sur les nouveaux comptes. Le plugin parent LiteSpeed WHM (pour les administrateurs) n'est pas affecté et continue de fonctionner. LiteSpeed Cache lui-même continue de fonctionner au niveau du serveur. Seule l'interface de gestion par compte côté cPanel est retirée.
Option C : les deux (recommandé)
Pour la posture la plus conservatrice : désinstallez d'abord le plugin, puis mettez à niveau le plugin parent LiteSpeed WHM vers 5.3.2.1 (qui fournit les derniers correctifs côté serveur) et laissez le plugin User-End côté cPanel désinstallé. C'est la configuration que Gotekky exploite sur les serveurs gérés.
Si la vérification IoC a retourné des correspondances
Traitez le serveur comme compromis et suivez une procédure complète de réponse aux incidents :
- Prenez une image disque ou un instantané du système de fichiers immédiatement pour examen forensique. Faites-le avant tout autre changement sur le serveur.
- Faites tourner chaque identifiant sur le serveur : mot de passe root, chaque mot de passe utilisateur WHM, chaque mot de passe utilisateur cPanel, chaque mot de passe de base de données, chaque mot de passe de compte courriel, tous les jetons d'API et toutes les clés SSH qui auraient pu être sur le serveur.
- Auditez /root/.ssh/authorized_keys et le fichier authorized_keys de chaque répertoire personnel cPanel pour des entrées inconnues.
- Auditez les tâches cron dans /etc/cron.d/, /etc/crontab et le crontab de chaque utilisateur cPanel pour des entrées inconnues.
- Auditez WHM pour des comptes revendeur ou root inconnus créés pendant la fenêtre d'exposition.
- Recherchez les portes dérobées sur les sites web hébergés, particulièrement les fichiers .php inconnus dans les racines de document avec des temps de modification récents.
- Examinez les certificats SSL/TLS émis depuis le serveur pendant la fenêtre d'exposition. L'utilisation par l'exploit de generateEcCert suggère que l'émission de certificats peut faire partie de la chaîne d'attaque.
- Considérez que toute plateforme de facturation WHMCS fonctionnant sur le même serveur peut aussi être compromise.
Si vous exploitez des données client hébergées sur ce serveur, les cadres réglementaires canadiens peuvent exiger une notification de violation. En vertu de la LPRPDE, les violations des mesures de sécurité impliquant un risque réel de préjudice grave aux individus déclenchent un signalement obligatoire au Commissariat à la protection de la vie privée du Canada et une notification aux personnes concernées. En vertu de la Loi 25 du Québec, le seuil est similaire avec une obligation supplémentaire de signalement à la Commission d'accès à l'information. Documentez soigneusement votre chronologie si la vérification de compromission a retourné des correspondances.
Le schéma : deux RCE du plugin LiteSpeed en quinze jours
Le plugin LiteSpeed User-End cPanel a maintenant expédié deux vulnérabilités d'escalade de privilèges activement exploitées en 15 jours. cPanel a, pour la deuxième fois, poussé une commande de désinstallation automatisée sur les serveurs où le plugin est détecté. C'est une mesure extraordinaire. cPanel ne retire pas à la légère des logiciels tiers des serveurs des clients. Deux tels retraits en deux semaines signalent que les deux fournisseurs voient la posture de sécurité de ce plugin comme fondamentalement peu fiable dans son état actuel.
Pour les opérateurs d'hébergement, le message est direct. Le calcul coût-bénéfice de l'exécution de ce plugin spécifique a changé. Deux RCE activement exploitées en 15 jours, avec la seconde suivant la première de si près que le plugin corrigé du 19 mai était lui-même vulnérable, est le genre de schéma qui pousse les opérateurs soucieux de la sécurité à retirer le plugin de leur pile jusqu'à ce qu'une période soutenue de versions stables rétablisse la confiance. La fonctionnalité que le plugin fournit (gestion LiteSpeed Cache côté cPanel) est pratique mais non essentielle, et des chemins alternatifs existent pour chaque cas d'utilisation client. Retirer le plugin de la pile est une décision opérationnelle défendable.
C'est aussi le contexte plus large : la pile d'infrastructure d'hébergement du printemps 2026 a maintenant produit quatre correctifs d'urgence cPanel, quatre vulnérabilités d'escalade de privilèges du noyau Linux, un contournement d'autorisation WHMCS et deux RCE de plugin LiteSpeed en environ cinq semaines. Les opérateurs ne peuvent pas se fier aux fenêtres de maintenance mensuelles. Le déploiement continu de correctifs, la vérification automatisée des versions et l'audit standard de compromission dans le cadre de chaque flux de travail post-correctif sont maintenant les attentes de base pour toute entreprise d'hébergement canadienne opérant sous la LPRPDE, la Loi 25 ou les cadres SOC 2. Gotekky publie des guides dédiés pour chaque problème important et les maintient à mesure que de nouvelles informations arrivent.
Gotekky
Besoin d’aide pour choisir la prochaine étape?
Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.