LiteSpeed Enterprise 6.3.7 otklanja rizik root pristupa

cPanel je 14. septembra upozorio na kritičnu ranjivost u LiteSpeed Web Server Enterprise izdanjima pre verzije 6.3.7, koja korisniku sa ograničenim privilegijama na deljenom hostingu može omogućiti root pristup serveru. LiteSpeed je verziju 6.3.7 objavio 11. septembra, a cPanel administratorima preporučuje hitnu nadogradnju.
Na serverima za deljeni hosting više korisničkih sajtova radi na istoj infrastrukturi. Uspešna zloupotreba bi zato nalogu jednog zakupca mogla otvoriti pristup ili mogućnost izmene drugih sajtova, kao i pristup samom serveru.
Zaobilaženje izolacije naloga
Prema upozorenju cPanel-a, propust može zaobići kontrole koje razdvajaju hosting naloge, uključujući CageFS. Taj CloudLinux alat svakom nalogu prikazuje ograničen deo sistema datoteka, kako ne bi mogao da vidi podatke drugih naloga niti konfiguracione fajlove servera.
cPanel i LiteSpeed nisu javno opisali način rada ranjivosti. Beleške uz izdanje 6.3.7 navode bezbednosna poboljšanja i ispravke grešaka, uz tri bezbednosne izmene u dnevniku promena, ali bez navođenja propusta koji omogućava eskalaciju privilegija.
Za problem nisu objavljeni CVE identifikator ni ocena ozbiljnosti, a upozorenje ne navodi ni da li je ranjivost zloupotrebljena. Obuhvaćeno je samo Enterprise izdanje; za OpenLiteSpeed do 15. septembra nije bila objavljena odgovarajuća zakrpa.
Ručna nadogradnja je važna
LiteSpeed i cPanel za instalaciju verzije 6.3.7 navode komandu /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Ručni postupak je bitan zato što LiteSpeed upozorava da isporuka izdanja kroz automatsko ažuriranje može kasniti.
Prinudno biranje određene verzije prekida praćenje stabilnog kanala ažuriranja. Kada se nadogradnja završi, automatsko praćenje stabilnih izdanja može se ponovo uključiti komandom touch /usr/local/lsws/autoupdate/follow_stable.
Šta proveriti u okruženju
- Utvrditi da li serveri koriste LiteSpeed Web Server Enterprise i koju verziju imaju.
- Na deljenim serverima prioritetno instalirati verziju 6.3.7.
- Potvrditi da je posle prisilne nadogradnje vraćeno praćenje stabilnog kanala, kada je to predviđeno operativnim pravilima.
- Uvažiti da nisu objavljeni zamenski koraci za sisteme koji ne mogu odmah da se nadograde, niti pokazatelji kompromitacije.
Ovo je treći prijavljeni slučaj od maja u kojem LiteSpeed softver na cPanel serverima može korisničkom nalogu dati root pristup, ali prvi koji se odnosi na sam veb server. Prethodna dva propusta bila su u korisničkom cPanel dodatku, označena kao CVE-2026-48172 i CVE-2026-54420, a LiteSpeed je za njih naveo aktivnu zloupotrebu.
Za poslovanje je praktičan prioritet jasan: administratori deljenog hostinga treba da provere obuhvat Enterprise instalacija, sprovedu nadogradnju na 6.3.7 i evidentiraju stanje automatizovanog ažuriranja, jer izostanak javnih tehničkih detalja ne umanjuje posledice mogućeg proboja izolacije naloga.

