LiteSpeed ​​Enterprise Flaw kan ervoor zorgen dat één hostingaccount root-toegang krijgt op een gedeelde server

Een kritieke kwetsbaarheid in LiteSpeed-webserver Enterprise zou een websitegebruiker met weinig rechten root-toegang kunnen geven op een gedeelde hostingserver, waarschuwde cPanel in een advies dat op 14 september werd gepubliceerd.

Op dergelijke servers draaien de sites van veel klanten op één enkele machine, en een aanvaller met een van die hostingaccounts zou de fout kunnen misbruiken om toegang te krijgen tot andere sites en de server zelf of deze te wijzigen, aldus het advies.

cPanel zei dat het op de hoogte was gesteld van de fout, die versies vóór 6.3.7 treft, en drong er bij beheerders op aan om te updaten naar die release, die LiteSpeed ​​op 11 september publiceerde.

De fout kan de controles omzeilen die het hosten van accounts gescheiden houden, waaronder CageFS, aldus cPanel. CageFS is een CloudLinux-tool die elk hostingaccount een beperkt zicht geeft op het bestandssysteem, zodat het geen andere accounts of de configuratiebestanden van de server kan zien.

Noch het advies van cPanel, noch de release-opmerkingen van LiteSpeed ​​beschrijven hoe de fout werkt. LiteSpeed’s aankondiging van 6.3.7 noemde het een release met “Veiligheidsverbeteringen, bugfixes en meer!” De changelog vermeldt drie beveiligingswijzigingen, maar maakt geen melding van een fout in de escalatie van privileges, en geen van beide bedrijven heeft publiekelijk gezegd welke wijziging dit oplost.

Het advies bevat geen CVE-identificatie of ernstscore, en een controle van gepubliceerde CVE-records op 15 september vond geen enkele oorzaak van de fout. Het advies zegt ook niet of er misbruik is gemaakt van de fout.

Zowel cPanel als LiteSpeed ​​geven hetzelfde commando om 6.3.7 nu te installeren: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

De handmatige update is van belang omdat 6.3.7 mogelijk niet vanzelf arriveert: LiteSpeed ​​zei dat er “mogelijk enige vertraging optreedt” voordat de release een automatische update bereikt.

Vanaf 15 september vermeldde de downloadpagina van LiteSpeed ​​nog steeds 6.3.6 als de stabiele release, naast een pre-release build van 6.4.0 (RC1) uit juli, waarvan de changelog de drie beveiligingswijzigingen niet vermeldt. Het advies van cPanel zegt niet of dit gevolgen heeft voor de releasekandidaten voor 6.4.0.

De updatedocumentatie van LiteSpeed ​​zegt dat het forceren van een specifieke versie met dit commando ervoor zorgt dat de server de stabiele updatelaag niet meer volgt, en dat beheerders daarna de automatische stabiele updates kunnen hervatten door touch /usr/local/lsws/autoupdate/follow_stable uit te voeren.

Noch het advies van cPanel, noch de release-opmerkingen van LiteSpeed ​​bieden een oplossing voor servers die niet in één keer kunnen updaten, of indicatoren om te controleren of een server al is aangevallen. Het advies noemt alleen de Enterprise-editie en heeft geen betrekking op OpenLiteSpeed, de open-sourceserver van LiteSpeed, waarvoor LiteSpeed ​​vanaf 15 september geen passende update had uitgebracht.

Het is de derde keer sinds mei dat een fout in LiteSpeed-software op cPanel-servers een hostingaccount root-toegang verleent, maar de eerste keer in de webserver zelf.

In mei en juni onthulde LiteSpeed ​​twee van dergelijke fouten in de cPanel-plug-in voor gebruikers, CVE-2026-48172 en CVE-2026-54420, waarvan werd gezegd dat beide actief werden uitgebuit, en beide werden opgelost in de plug-in. CISA heeft beide later toegevoegd aan de catalogus met bekende uitgebuite kwetsbaarheden, zoals The Hacker News in mei en juni meldde.

The Hacker News heeft contact opgenomen met LiteSpeed, cPanel en CloudLinux met vragen over de fout.

Thijs Van der Does