cPanel призвала обновить LiteSpeed Enterprise из-за риска root-доступа

cPanel предупредила о критической уязвимости в LiteSpeed Web Server Enterprise: пользователь с низкими привилегиями на сервере общего хостинга мог получить root-доступ. Проблема затрагивает версии до 6.3.7, а LiteSpeed выпустила исправление 11 сентября 2026 года.
На shared-hosting сервере сайты множества клиентов работают на одной машине. Поэтому компрометация одного аккаунта при успешной атаке могла дать доступ к другим сайтам и самому серверу, следует из уведомления cPanel.
Уязвимость обходит изоляцию хостинговых аккаунтов
По информации cPanel, дефект способен обходить механизмы, разделяющие аккаунты, в том числе CageFS. Этот инструмент CloudLinux предоставляет каждому аккаунту ограниченное представление файловой системы и не позволяет просматривать данные других пользователей или конфигурационные файлы сервера.
Технический механизм уязвимости не раскрыт. В примечаниях к выпуску LiteSpeed 6.3.7 упомянуты улучшения безопасности и исправления ошибок, однако эскалация привилегий в них прямо не названа. Компания и cPanel также не уточнили, какое из изменений устраняет проблему.
Обновление может потребовать ручного запуска
Для установки версии 6.3.7 cPanel и LiteSpeed рекомендуют выполнить команду /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Принудительная установка конкретной версии отключает следование стабильному каналу обновлений; вернуть автоматическое получение стабильных релизов можно командой touch /usr/local/lsws/autoupdate/follow_stable.
Ручное обновление важно потому, что LiteSpeed предупредила о возможной задержке распространения версии через автообновление. По состоянию на 15 сентября на странице загрузок стабильной версией всё ещё была указана 6.3.6, тогда как существовал июльский предварительный выпуск 6.4.0 RC1. В уведомлении cPanel не сказано, затронуты ли кандидаты в релизы 6.4.0.
Что известно о рисках
У уведомления нет идентификатора CVE и оценки тяжести, а публичных сведений об эксплуатации на момент публикации не было. cPanel и LiteSpeed не предложили временных мер для систем, которые нельзя обновить немедленно, и не опубликовали индикаторов компрометации.
Предупреждение касается только редакции Enterprise и не отвечает на вопрос о статусе OpenLiteSpeed. Для открытого веб-сервера LiteSpeed к 15 сентября сопоставимого обновления не выпускала.
Администраторам shared-hosting инфраструктуры стоит без ожидания автообновления сверить установленную версию LiteSpeed Enterprise, запланировать переход на 6.3.7 и после него восстановить нужный канал обновлений. Это практическая мера для снижения риска выхода одного клиентского аккаунта за границы изоляции сервера.

