Skip to main content
Publié le 12 août 2026
CVE-2026-54420, CVSS 8,5. Touche le plugin LiteSpeed cPanel antérieur à 2.4.8, livré dans le plugin LiteSpeed WHM antérieur à 5.3.2.0. Corrigé dans le plugin WHM 5.3.2.1 ou ultérieur. Ajouté au catalogue des vulnérabilités activement exploitées de la CISA le 15 juin 2026.

Pourquoi celle-ci sort du lot

La plupart des avis que nous publions concernent des logiciels que vous exécutez vous-même. Celui-ci concerne la machine située sous un compte d’hébergement mutualisé — et il inverse le modèle de confiance sur lequel le mutualisé se vend. Le principe du mutualisé, c’est que les comptes sont des voisins qui ne peuvent pas s’atteindre. CloudLinux et CageFS existent précisément pour le garantir. Cette faille permet à un voisin muni d’un simple compte FTP de sortir de sa boîte et de devenir root sur l’hôte. À partir de là, tous les sites du serveur sont lisibles, inscriptibles et modifiables par quelqu’un qui a payé l’offre la moins chère de la machine.

La faille

Le plugin gère mal les liens symboliques. Un compte disposant d’un accès FTP ou d’un webshell peut poser un lien que le plugin suit alors qu’il s’exécute avec des droits élevés, et s’en servir pour monter jusqu’à root. Aucune exploitation de bug mémoire, aucune course contre le noyau. Juste un processus privilégié qui fait confiance à un chemin contrôlé par un utilisateur non privilégié — la plus ancienne forme d’élévation locale de privilèges, et toujours l’une des plus efficaces. Deux propriétés la rendent grave plutôt que simplement intéressante : Le ticket d’entrée est bas. L’accès FTP est ce qu’un hébergeur mutualisé distribue de moins privilégié. C’est ce que reçoit chaque client, y compris celui qui a souscrit il y a une heure avec une carte volée. L’exploitation est confirmée. La CISA n’inscrit pas une faille au KEV sur une hypothèse. L’entrée du 15 juin 2026 signifie qu’elle a servi contre des systèmes réels. Le problème a été signalé par Namecheap le 31 mai 2026 — un hébergeur qui la découvre dans son propre parc, ce qui en dit long sur l’endroit où elle se manifeste.

Mesurer votre exposition

Il faut séparer deux choses qui portent le même nom. Il s’agit d’une faille du plugin cPanel distribué par LiteSpeed, pas de LiteSpeed Web Server lui-même. Si vous faites tourner LSWS sur un VPS que vous administrez seul, sans cPanel, vous n’êtes pas concerné.

Vérifier et mettre à jour

Contrôlez la version installée depuis WHM, ou en ligne de commande :
Mettez à jour via WHM, ou depuis le shell :
Confirmez ensuite que vous êtes en 5.3.2.1 ou ultérieur avant de considérer le sujet clos.

Chercher des traces d’exploitation

Corriger empêche que cela recommence ; cela ne dit rien du passé. L’exploitation étant confirmée dans la nature, un serveur ayant exécuté une version vulnérable mérite un coup d’œil. Le signal, c’est une rafale d’appels au plugin en succession rapide — l’exploit a besoin de plusieurs tentatives concurrentes pour aboutir. Dans les journaux du plugin, cherchez generateEcCert immédiatement suivi de packageUserSize, et des grappes de sept à dix appels concurrents par tentative :
À côté de cela, les contrôles habituels d’une compromission root : comptes ajoutés récemment, clés SSH que vous n’avez pas installées, tâches planifiées dont personne ne se souvient.
Si l’un de ces contrôles remonte quelque chose d’inexpliqué, traitez l’hôte comme compromis. Sur un serveur mutualisé, cela signifie tous les comptes qu’il porte, pas seulement celui qui a servi de porte d’entrée : reconstruire, restaurer les données clients depuis des sauvegardes antérieures au premier événement suspect, et renouveler tous les secrets détenus par la machine.

Ce que cela dit du mutualisé

Rien ici ne plaide contre l’hébergement mutualisé. Cela plaide pour être clair sur ce qu’il est : une machine où l’isolation entre comptes est un produit logiciel, et les produits logiciels ont des bugs. Si votre charge ne tolère réellement pas un voisin hostile, la réponse n’est pas un meilleur plugin — c’est de ne pas partager le noyau. C’est la vraie ligne entre le mutualisé et un VPS, et elle mérite d’être choisie délibérément plutôt qu’au prix. Une question sur votre hébergement chez nous ? Notre équipe est disponible depuis votre espace client.