VMTech
Обсудить проект

cPanel призвала обновить LiteSpeed Enterprise из-за риска root-доступа

cPanel призвала обновить LiteSpeed Enterprise из-за риска root-доступа

cPanel предупредила о критической уязвимости в LiteSpeed Web Server Enterprise: пользователь с низкими привилегиями на сервере общего хостинга мог получить root-доступ. Проблема затрагивает версии до 6.3.7, а LiteSpeed выпустила исправление 11 сентября 2026 года.

На shared-hosting сервере сайты множества клиентов работают на одной машине. Поэтому компрометация одного аккаунта при успешной атаке могла дать доступ к другим сайтам и самому серверу, следует из уведомления cPanel.

Уязвимость обходит изоляцию хостинговых аккаунтов

По информации cPanel, дефект способен обходить механизмы, разделяющие аккаунты, в том числе CageFS. Этот инструмент CloudLinux предоставляет каждому аккаунту ограниченное представление файловой системы и не позволяет просматривать данные других пользователей или конфигурационные файлы сервера.

Технический механизм уязвимости не раскрыт. В примечаниях к выпуску LiteSpeed 6.3.7 упомянуты улучшения безопасности и исправления ошибок, однако эскалация привилегий в них прямо не названа. Компания и cPanel также не уточнили, какое из изменений устраняет проблему.

Обновление может потребовать ручного запуска

Для установки версии 6.3.7 cPanel и LiteSpeed рекомендуют выполнить команду /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Принудительная установка конкретной версии отключает следование стабильному каналу обновлений; вернуть автоматическое получение стабильных релизов можно командой touch /usr/local/lsws/autoupdate/follow_stable.

Ручное обновление важно потому, что LiteSpeed предупредила о возможной задержке распространения версии через автообновление. По состоянию на 15 сентября на странице загрузок стабильной версией всё ещё была указана 6.3.6, тогда как существовал июльский предварительный выпуск 6.4.0 RC1. В уведомлении cPanel не сказано, затронуты ли кандидаты в релизы 6.4.0.

Что известно о рисках

У уведомления нет идентификатора CVE и оценки тяжести, а публичных сведений об эксплуатации на момент публикации не было. cPanel и LiteSpeed не предложили временных мер для систем, которые нельзя обновить немедленно, и не опубликовали индикаторов компрометации.

Предупреждение касается только редакции Enterprise и не отвечает на вопрос о статусе OpenLiteSpeed. Для открытого веб-сервера LiteSpeed к 15 сентября сопоставимого обновления не выпускала.

Администраторам shared-hosting инфраструктуры стоит без ожидания автообновления сверить установленную версию LiteSpeed Enterprise, запланировать переход на 6.3.7 и после него восстановить нужный канал обновлений. Это практическая мера для снижения риска выхода одного клиентского аккаунта за границы изоляции сервера.

#cybersecurity#sharedhosting#litespeed#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 15.09.2026
Instagram

cPanel призвала обновить LiteSpeed Enterprise из-за риска root-доступа

Открыть публикацию в Instagram ↗