Критическая уязвимость в LiteSpeed Web Server Enterprise могла позволить пользователю веб-сайта с низкими привилегиями получить root-доступ на сервере общего хостинга, предупредила компания cPanel в консультативном уведомлении, опубликованном 14 сентября. На таких серверах сайты многих клиентов работают на одной машине, и злоумышленник, имеющий одну из учетных записей хостинга, мог бы использовать эту уязвимость для доступа к другим сайтам и самому серверу или их изменения, согласно уведомлению. cPanel сообщила, что получила уведомление об уязвимости, затрагивающей версии до 6.3.7, и настоятельно рекомендовала администраторам обновиться до этой версии, которую LiteSpeed выпустила 11 сентября. Уязвимость может обойти средства контроля, разделяющие учетные записи хостинга, включая CageFS, заявила cPanel. CageFS — это инструмент CloudLinux, который предоставляет каждой учетной записи хостинга ограниченное представление файловой системы, так что она не может видеть другие учетные записи или конфигурационные файлы сервера. Ни в консультативном уведомлении cPanel, ни в заметках о выпуске LiteSpeed не описано, как работает уязвимость. В объявлении LiteSpeed о версии 6.3.7 она была названа выпуском с «улучшениями безопасности, исправлениями ошибок и многим другим!». В списке изменений указаны три изменения безопасности, но не упоминается уязвимость повышения привилегий, и ни одна из компаний публично не сообщила, какое именно изменение ее устраняет. В консультативном уведомлении нет идентификатора CVE или оценки серьезности, а проверка опубликованных записей CVE по состоянию на 15 сентября не выявила ни одной для данной уязвимости. В уведомлении также не указано, была ли уязвимость использована. И cPanel, и LiteSpeed предоставляют одну и ту же команду для установки версии 6.3.7: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Ручное обновление важно, поскольку версия 6.3.7 может не установиться автоматически: LiteSpeed заявила, что «может быть некоторая задержка» до того, как выпуск будет доступен для автоматического обновления. По состоянию на 15 сентября на странице загрузки LiteSpeed все еще значилась версия 6.3.6 как стабильный выпуск, наряду с июльским предварительным сборкой версии 6.4.0 (RC1), в списке изменений которой не указаны три изменения безопасности. Консультативное уведомление cPanel не уточняет, затронуты ли релиз-кандидаты версии 6.4.0. В документации по обновлениям LiteSpeed указано, что принудительное указание конкретной версии с помощью этой команды останавливает сервер от следования своему стабильному уровню обновлений, и что администраторы могут возобновить автоматические стабильные обновления после этого, выполнив команду touch /usr/local/lsws/autoupdate/follow_stable. Ни в консультативном уведомлении cPanel, ни в заметках о выпуске LiteSpeed не предлагается обходное решение для серверов, которые не могут обновиться немедленно, или индикаторы для проверки того, был ли сервер уже атакован. В уведомлении упоминается только версия Enterprise и не затрагивается OpenLiteSpeed, бесплатный сервер LiteSpeed, для которого LiteSpeed не выпустила соответствующее обновление по состоянию на 15 сентября. Это третий случай с мая, когда об уязвимости в программном обеспечении LiteSpeed на серверах cPanel сообщалось о предоставлении учетной записи хостинга root-доступа, но первый — в самом веб-сервере. В мае и июне LiteSpeed раскрыла две такие уязвимости в своем плагине cPanel для конечных пользователей, CVE-2026-48172 и CVE-2026-54420, заявила, что обе активно эксплуатируются, и исправила обе в плагине. Позднее CISA добавила обе в свой каталог известных уязвимых уязвимостей, как сообщали The Hacker News в мае и июне. The Hacker News связался с LiteSpeed, cPanel и CloudLinux с вопросами об уязвимости.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




