Критическая уязвимость в LiteSpeed Enterprise даёт root на shared-хостинге
Компания cPanel выпустила 14 сентября предупреждение о критической уязвимости в LiteSpeed Web Server Enterprise. По её данным, пользователь с низкими привилегиями — то есть владелец обычного аккаунта веб-хостинга — может получить права root на сервере общего (shared) хостинга.
Специфика shared-хостинга в том, что сайты множества клиентов работают на одной физической машине. Изоляцию между ними обеспечивают в том числе такие механизмы, как CageFS — инструмент CloudLinux, дающий каждому аккаунту урезанное представление файловой системы, чтобы тот не видел ни чужих аккаунтов, ни конфигурации сервера. Уязвимость, как утверждает cPanel, позволяет обойти эти барьеры и добраться до чужих сайтов и самого сервера.
Патч есть, деталей нет
Затронуты все версии до 6.3.7; администраторам рекомендовано срочно обновиться до этого выпуска, опубликованного LiteSpeed 11 сентября. Ни cPanel, ни сам разработчик не объясняют, как именно работает дефект. Анонс версии 6.3.7 у LiteSpeed скромно назван набором «улучшений безопасности, исправлений и прочего». В списке изменений значатся три правки по безопасности, но упоминания об эскалации привилегий нет, и ни одна из компаний публично не сказала, какая из них закрывает дыру.
Уязвимости не присвоен идентификатор CVE и оценка серьёзности; на 15 сентября соответствующей записи в базах CVE не нашлось. Не сообщается и о том, эксплуатировалась ли она в реальных атаках.
Обе компании советуют один и тот же способ ручной установки — командой /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Ручное обновление здесь не формальность: LiteSpeed предупредила, что до автообновления новая версия дойдёт «с некоторой задержкой». На 15 сентября страница загрузок всё ещё указывала стабильной версией 6.3.6. При этом принудительная фиксация версии выводит сервер из канала стабильных обновлений — вернуться в него можно, создав файл командой touch /usr/local/lsws/autoupdate/follow_stable.
Ни временного обходного решения для тех, кто не может обновиться немедленно, ни индикаторов компрометации ни одна из компаний не предложила. Предупреждение касается только редакции Enterprise; про открытый OpenLiteSpeed, для которого исправления на тот момент не вышло, речи нет.
Третий раз с мая
Это уже третий с мая случай, когда дефект в ПО LiteSpeed на серверах cPanel даёт аккаунту хостинга права root, но первый — в самом веб-сервере. Ранее, в мае и июне, LiteSpeed раскрыла две похожие уязвимости в клиентском плагине для cPanel (CVE-2026-48172 и CVE-2026-54420), признала их активную эксплуатацию и устранила; позднее обе попали в каталог известных эксплуатируемых уязвимостей CISA.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.