CVE-2026-41940 : vulnérabilité critique de contournement d'authentification dans cPanel et WHM
Vulnérabilité critique (CVSS 9.3) dans cPanel et WHM permettant un accès administratif sans identifiants. Répertoriée dans le CISA KEV. Mettez à jour dès maintenant.
CVE-2026-41940 : vulnérabilité critique de contournement d'authentification dans cPanel et WHM
En bref
Le 29 avril 2026 a été publiée CVE-2026-41940 [1], une vulnérabilité critique (CVSS 9.3) [1] dans cPanel et WHM qui permet à tout attaquant distant non authentifié de contourner le processus de connexion et d'accéder directement au panneau de contrôle du serveur [1]. La vulnérabilité figure dans le catalogue officiel des vulnérabilités exploitées connues de CISA (KEV) [2], ce qui confirme son exploitation active. Si votre entreprise gère des serveurs web avec cPanel ou WHM, mettez à jour immédiatement et vérifiez les accès administratifs.
Qu'est-ce que c'est et pourquoi c'est important
cPanel et WHM sont les panneaux de contrôle de serveur les plus répandus parmi les fournisseurs d'hébergement web et les entreprises qui administrent leurs propres serveurs. Selon la description officielle publiée sur NVD, les versions de cPanel et WHM postérieures à la 11.40 contiennent une faille dans le flux de connexion qui permet à un attaquant distant non authentifié d'obtenir un accès non autorisé au panneau de contrôle [1].
> Remarque sur la plage de versions concernées : la formulation « versions postérieures à la 11.40 » est reproduite ici littéralement telle qu'elle apparaît sur NVD [1]. C'est une indication inhabituelle — il est plus courant qu'une vulnérabilité affecte les versions jusqu'à une certaine version —, donc en cas de doute sur l'appartenance de votre installation spécifique à la plage concernée, consultez directement cPanel/WHM ou votre fournisseur d'hébergement.
La gravité de cette faille est maximale du point de vue métier : aucun mot de passe ni identifiant n'est nécessaire pour l'exploiter. Un attaquant qui réussit obtient un accès administratif complet, ce qui lui permet de modifier des sites web, d'exfiltrer des données, d'installer du code malveillant ou de compromettre les clients finaux hébergés sur ce serveur [1]. Le fait que CISA l'ait intégrée à sa liste KEV [2] indique qu'elle est déjà activement utilisée dans des attaques réelles.
Le Radar de renseignement d'OCIRIA renforce cette évaluation : la faille touche particulièrement les fournisseurs d'hébergement et les propriétaires de serveurs dédiés ou VPS, car un accès sans identifiants au panneau de contrôle équivaut aux clés de l'ensemble du bâtiment.
Qui est concerné
- Les fournisseurs d'hébergement web proposant cPanel/WHM à leurs clients.
- Les entreprises et indépendants qui gèrent leur propre serveur avec cPanel ou WHM comme outil d'administration.
- Les agences digitales qui administrent les serveurs de leurs clients.
Si vous ne savez pas quel panneau de contrôle utilise le serveur où est hébergé votre site ou votre application, demandez à votre fournisseur ou à votre responsable technique. Ce n'est pas un détail mineur dans ce cas.
Comment savoir si vous êtes vulnérable
La première étape consiste à confirmer si l'un de vos serveurs exécute cPanel ou WHM dans des versions postérieures à la 11.40, selon la plage indiquée par NVD [1]. Vous pouvez le vérifier en accédant au panneau d'administration de votre serveur ou en demandant l'information à votre fournisseur d'hébergement.
Par ailleurs, il est recommandé de vérifier la surface exposée : le port d'accès à WHM (généralement le 2087) est-il accessible depuis internet sans restriction d'IP ? Plus l'exposition est importante, plus le risque d'avoir déjà été compromis est élevé.
Comment se protéger
1. Mettez à jour cPanel et WHM immédiatement. Appliquez le correctif ou la mise à jour disponible du fabricant. C'est l'action la plus urgente [1].
2. Changez tous les mots de passe administratifs de cPanel, WHM et des comptes d'hébergement, en particulier si le serveur a été exposé sans correctif.
3. Vérifiez les journaux d'accès (logs) du panneau à la recherche d'accès non autorisés ou de modifications non reconnues effectuées avant l'application du correctif.
4. Restreignez l'accès au port de WHM au moyen de pare-feu ou de listes blanches d'IP, de sorte que seules les adresses connues de votre équipe puissent y accéder.
5. Informez votre fournisseur d'hébergement si vous ne gérez pas directement le serveur, et demandez confirmation qu'il a bien appliqué le correctif.
Questions fréquentes
Mon site web est-il en danger si j'utilise un hébergement mutualisé avec cPanel ?
Cela dépend de si votre fournisseur a mis à jour ses serveurs. Consultez-le directement et demandez une confirmation écrite.
Puis-je savoir si j'ai déjà été attaqué ?
Vérifiez les journaux d'accès du serveur et du panneau de contrôle à la recherche de connexions à des horaires inhabituels ou de modifications que vous ne reconnaissez pas. En cas de doute, contactez un spécialiste en réponse aux incidents.
Cela affecte-t-il aussi d'autres produits du même fabricant ?
La description officielle de NVD mentionne exclusivement cPanel et WHM [1]. Le Radar OCIRIA recueille des indices d'une possible affectation d'autres produits de l'écosystème WebPros, mais ce point n'est confirmé ni par NVD ni par CISA à la date de publication de cet article.
Qu'est-ce que la liste CISA KEV et pourquoi est-elle pertinente ?
C'est le catalogue officiel du gouvernement des États-Unis qui répertorie les vulnérabilités dont l'exploitation active est confirmée [2]. Son inclusion dans cette liste signifie que la faille n'est pas théorique : des attaquants l'utilisent actuellement.
Sources
- [1] NVD — Fiche officielle de CVE-2026-41940 : nvd.nist.gov/vuln/detail/CVE-2026-41940
- [2] CISA — Catalogue des vulnérabilités exploitées connues (KEV) : cisa.gov/known-exploited-vulnerabilities-catalog