Auditrice securite infrastructure
Comment verifier si votre hebergement cPanel est vulnerable en 7 etapes
TL;DR
- CVE-2026-48172 affecte le plugin LiteSpeed User-End cPanel v2.3 a v2.4.4 — score CVSS 10.0, exploitation active depuis le 23 mai 2026. Ce guide vous montre comment verifier si vous etes concerne.
- 7 etapes pratiques : identification du serveur web, verification de la version du plugin, scan des indicateurs de compromission, audit des logs, rotation des secrets, plan de remediation, et decision de migration.
- Meme sans acces root, vous pouvez determiner votre niveau d'exposition et prendre les mesures de protection appropriees en contactant votre hebergeur avec les bonnes questions.
Suite a la publication de la vulnerabilite critique CVE-2026-48172 affectant le plugin LiteSpeed User-End pour cPanel, de nombreuses entreprises nous contactent avec la meme question : "Comment savoir si mon hebergement est concerne ?"
Ce guide vous donne les 7 etapes a suivre pour evaluer votre exposition, detecter une eventuelle compromission et prendre les mesures de protection adequates. Que vous soyez administrateur systeme avec acces root ou simple utilisateur cPanel sur un hebergement mutualise, chaque etape propose des instructions adaptees a votre niveau d'acces.
Pour le contexte technique complet sur cette vulnerabilite, consultez notre analyse detaillee de CVE-2026-48172.
— Etape 1 : Identifier si votre serveur utilise LiteSpeed
La premiere etape consiste a determiner si votre hebergement utilise le serveur web LiteSpeed. CVE-2026-48172 n'affecte que les serveurs executant LiteSpeed avec cPanel. Si vous utilisez Apache ou Nginx, vous n'etes pas concerne par cette vulnerabilite specifique.
Methodes de verification
Methode 1 : En-tetes HTTP (sans acces serveur)
curl -I https://votre-site.fr 2>/dev/null | grep -i "server"
Si la reponse contient Server: LiteSpeed, votre serveur utilise LiteSpeed.
Methode 2 : Interface cPanel
Connectez-vous a cPanel > section "Informations du serveur" ou "Server Information". Le type de serveur web est indique.
Methode 3 : Acces SSH (si disponible)
/usr/local/lsws/bin/lshttpd -v
Cette commande affiche la version de LiteSpeed si elle est installee.
— Etape 2 : Verifier la version du plugin LiteSpeed User-End
La vulnerabilite affecte specifiquement le plugin LiteSpeed User-End pour cPanel dans les versions 2.3 a 2.4.4. La version 2.4.5 corrige la faille. Voici comment verifier votre version :
Verification de version
Avec acces root (WHM) :
cat /usr/local/cpanel/whm/docroot/addon_plugins/lsws/version.txt
Si le resultat affiche une version entre 2.3.0 et 2.4.4 inclus, vous etes vulnerable.
Via WHM (interface graphique) :
WHM > Plugins > LiteSpeed Web Server. La version du plugin est affichee dans l'en-tete de la page.
Sans acces root (hebergement mutualise) :
Contactez votre hebergeur avec le modele d'email ci-dessous. Vous pouvez aussi verifier si la section "LiteSpeed Web Cache Manager" est visible dans votre cPanel (section Avance).
Modele d'email a envoyer a votre hebergeur
Objet : URGENT - Verification CVE-2026-48172 (CVSS 10.0) LiteSpeed cPanel
Bonjour,
La vulnerabilite CVE-2026-48172 (score CVSS 10.0) affecte le plugin LiteSpeed User-End pour cPanel versions 2.3 a 2.4.4. Cette faille est activement exploitee depuis le 23 mai 2026.
Merci de me confirmer :
1. Si mon serveur utilise LiteSpeed avec cPanel
2. La version actuelle du plugin LiteSpeed User-End
3. Si le correctif v2.4.5+ a ete applique
4. La date d'application du correctif
En l'absence de reponse sous 24h, je considererai mon hebergement comme potentiellement compromis et prendrai les mesures appropriees.
Cordialement,
— Etape 3 : Scanner les indicateurs de compromission (IOC)
Si votre serveur etait vulnerable entre le 23 mai et la date d'application du patch, il est possible qu'il ait ete compromis. Les indicateurs de compromission (IOC) connus pour les exploitations de CVE-2026-48172 incluent :
-
●
Fichiers suspects dans /tmp : fichiers nommes
.cache_*,.redis_helper,lsws_update.sh -
●
Cron jobs root non autorises : entrees ajoutees dans
/var/spool/cron/rootou/etc/cron.d/ -
●
Cles SSH ajoutees : nouvelles entrees dans
/root/.ssh/authorized_keys - ● Webshells deployes : fichiers PHP suspects dans les repertoires publics des comptes heberges
- ● Connexions sortantes suspectes : trafic vers des IPs en Asie du Sud-Est ou Europe de l'Est sur des ports non standard
Commandes de scan IOC (acces root requis)
# Fichiers suspects dans /tmp
find /tmp -name ".cache_*" -o -name ".redis_helper" -o -name "lsws_update.sh" 2>/dev/null
# Cron jobs root modifies recemment
find /var/spool/cron /etc/cron.d -mtime -3 -ls 2>/dev/null
# Cles SSH ajoutees recemment
find / -name "authorized_keys" -mtime -3 -ls 2>/dev/null
# Webshells potentiels (fichiers PHP modifies recemment)
find /home/*/public_html -name "*.php" -mtime -3 -exec grep -l "eval\|base64_decode\|system\|passthru" {} \;
Sans acces root : verifiez vos propres fichiers dans le gestionnaire de fichiers cPanel. Recherchez des fichiers PHP que vous n'avez pas crees, notamment dans public_html, wp-content/uploads/ ou wp-includes/. Comparez les dates de modification avec vos dernieres mises a jour legitimes.
— Etape 4 : Auditer les logs d'acces a l'endpoint vulnerable
L'exploitation de CVE-2026-48172 passe par l'endpoint lsws/redisAble. Tout appel a cet endpoint avec des parametres inhabituels est suspect. Voici comment auditer vos logs :
Audit des logs (acces root)
# Rechercher les appels a l'endpoint vulnerable
grep -r "redisAble\|redis_path" /var/log/apache2/ /usr/local/cpanel/logs/ 2>/dev/null
# Rechercher les appels depuis le 23 mai 2026
grep "execute/lsws" /usr/local/cpanel/logs/access_log | awk '$4 >= "[23/May/2026"'
# Rechercher des commandes suspectes dans les parametres
grep -E "redis_path.*(;|\||\\$\(|`)" /usr/local/cpanel/logs/access_log
Si vous trouvez des appels avec des caracteres shell (;, |, $(), `) dans le parametre redis_path, votre serveur a ete la cible d'une tentative d'exploitation. Verifiez ensuite si l'exploitation a reussi en examinant les changements systeme survenus apres cet appel.
— Etape 5 : Rotation immediate de tous les secrets
Si votre serveur etait vulnerable (meme sans preuve de compromission), la prudence impose de considerer tous les secrets stockes sur le serveur comme potentiellement compromis. L'exploitation donne un acces root, ce qui signifie que l'attaquant a pu lire tous les fichiers du systeme.
Checklist de rotation des secrets
Referencez le bulletin officiel LiteSpeed Technologies pour les instructions de mise a jour et les details techniques du correctif.
Besoin d'aide pour auditer votre serveur ?
Nos auditeurs infrastructure peuvent realiser un diagnostic complet de votre hebergement en moins de 4 heures : detection de compromission, scan IOC, verification d'integrite et plan de remediation.
Demander un diagnostic →— Etape 6 : Appliquer le correctif et verifier son installation
Le correctif est disponible via trois canaux. Choisissez celui qui correspond a votre configuration :
Options de mise a jour
Option A : Plugin LiteSpeed User-End v2.4.5+
# Via WHM > Plugins > LiteSpeed > Update
# Ou manuellement :
cd /usr/local/cpanel/whm/docroot/addon_plugins/lsws/
./update.sh
Option B : cPanel Plugin v2.4.7+ (bundle)
Mise a jour via le systeme de plugins cPanel standard. Inclut le correctif User-End.
Option C : LiteSpeed WHM Plugin 5.3.1.0
Mise a jour complete du plugin WHM. Recommande pour une protection maximale.
Apres mise a jour, verifiez que le correctif est bien applique :
cat /usr/local/cpanel/whm/docroot/addon_plugins/lsws/version.txt
# Doit afficher 2.4.5 ou superieur
Le CERT-FR (ANSSI) a publie un avis de securite concernant cette vulnerabilite. Consultez-le pour les recommandations officielles des autorites francaises.
— Etape 7 : Evaluer la necessite de migrer votre hebergement
CVE-2026-48172 met en lumiere un probleme structurel de l'hebergement mutualise : l'absence de controle sur la securite de votre propre infrastructure. Cette etape vous aide a evaluer si une migration est necessaire pour votre activite.
Criteres de decision pour la migration
Pour les entreprises gerant des bases de donnees sensibles, le passage a un VPS ou un serveur dedie est un investissement modeste (a partir de 20 EUR/mois supplementaires) qui offre un niveau de securite incomparablement superieur. Vous gagnez l'acces root, le controle des mises a jour, l'isolation complete et la visibilite sur les logs systeme.
— Conclusion : agissez maintenant, pas demain
La gravite de CVE-2026-48172 (CVSS 10.0) et son exploitation active ne laissent aucune place a l'attentisme. Que vous soyez administrateur avec acces root ou simple client d'un hebergement mutualise, les 7 etapes de ce guide vous permettent de determiner votre exposition et de prendre les mesures necessaires.
Retenez les priorites :
- 1. Verifiez votre serveur web et la version du plugin (etapes 1-2)
- 2. Recherchez les IOC si vous etiez vulnerable (etapes 3-4)
- 3. Regenerez tous vos secrets par precaution (etape 5)
- 4. Appliquez le correctif ou exigez-le de votre hebergeur (etape 6)
- 5. Planifiez votre migration si votre activite le justifie (etape 7)
Pour une analyse complete de la vulnerabilite et son contexte, consultez notre article companion : CVE-2026-48172 : faille critique LiteSpeed cPanel CVSS 10 exploitee activement. Pour les bonnes pratiques generales de detection de vulnerabilites, consultez notre guide Comment detecter les failles de securite d'une application.
— Questions frequentes
Comment savoir si mon hebergeur utilise LiteSpeed avec cPanel ?
curl -I votre-site.fr : un en-tete "Server: LiteSpeed" confirme l'utilisation de ce serveur web. Enfin, la presence de la section "LiteSpeed Web Cache Manager" dans votre cPanel (onglet Avance) est un indicateur fiable.Puis-je verifier la version du plugin LiteSpeed moi-meme depuis cPanel ?
cat /usr/local/cpanel/whm/docroot/addon_plugins/lsws/version.txt.Mon hebergeur ne repond pas. Que faire ?
Le correctif suffit-il ou faut-il faire un audit complet ?
Vous preferez qu'un expert s'en charge ?
Les auditeurs WebGuard Agency realisent ces 7 etapes (et bien plus) pour vous en moins de 4 heures. Diagnostic de compromission, plan de remediation personnalise et accompagnement migration si necessaire.
Planifier un audit d'urgence →Pour aller plus loin
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Securisez votre hebergement maintenant
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.