Vulnerabilidad crítica en LiteSpeed Enterprise permitiría obtener acceso root desde una cuenta de hosting compartido

Una vulnerabilidad crítica en LiteSpeed Web Server Enterprise podría permitir que un usuario de sitio web con privilegios limitados obtenga acceso root en un servidor de hosting compartido, según una advertencia publicada por cPanel el 14 de septiembre.

En este tipo de servidores, los sitios de múltiples clientes se alojan en una sola máquina. Un atacante con una de esas cuentas de hosting podría explotar la falla para acceder o modificar otros sitios y el propio servidor, según el aviso.

cPanel indicó que recibió notificación de la falla, que afecta a versiones anteriores a la 6.3.7, y urgió a los administradores a actualizar a esa versión, publicada por LiteSpeed el 11 de septiembre.

La vulnerabilidad puede eludir los controles que mantienen separadas las cuentas de hosting, incluido CageFS, según cPanel. CageFS es una herramienta de CloudLinux que proporciona a cada cuenta una vista restringida del sistema de archivos, impidiendo que vea otras cuentas o los archivos de configuración del servidor.

Ni el aviso de cPanel ni las notas de la versión de LiteSpeed describen cómo funciona la falla. El anuncio de LiteSpeed sobre la 6.3.7 la calificó como una versión con "mejoras de seguridad, corrección de errores y más". Su registro de cambios enumera tres modificaciones de seguridad, pero no menciona una falla de escalada de privilegios, y ninguna de las dos compañías ha dicho públicamente qué cambio la corrige.

El aviso no incluye un identificador CVE ni una puntuación de gravedad. Una revisión de los registros públicos de CVE el 15 de septiembre no encontró ninguno para esta falla. El aviso tampoco indica si la vulnerabilidad ha sido explotada.

Tanto cPanel como LiteSpeed proporcionan el mismo comando para instalar la versión 6.3.7 ahora: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

La actualización manual es importante porque la 6.3.7 podría no llegar por sí sola: LiteSpeed señaló que "puede haber algún retraso" antes de que la versión llegue a la actualización automática.

Al 15 de septiembre, la página de descargas de LiteSpeed todavía listaba la 6.3.6 como la versión estable, junto con una compilación preliminar de julio de la 6.4.0 (RC1) cuyo registro de cambios no incluye las tres modificaciones de seguridad. El aviso de cPanel no aclara si los candidatos de la 6.4.0 se ven afectados.

La documentación de actualización de LiteSpeed indica que forzar una versión específica con este comando impide que el servidor siga su canal de actualizaciones estables, y que los administradores pueden reanudar las actualizaciones automáticas estables después ejecutando touch /usr/local/lsws/autoupdate/follow_stable.

Ni el aviso de cPanel ni las notas de la versión de LiteSpeed ofrecen una solución alternativa para servidores que no puedan actualizar de inmediato, ni indicadores para verificar si un servidor ya ha sido atacado. El aviso solo menciona la edición Enterprise y no aborda OpenLiteSpeed, el servidor de código abierto de LiteSpeed, para el cual LiteSpeed no había publicado una actualización correspondiente al 15 de septiembre.

Es la tercera vez desde mayo que se reporta una falla en el software de LiteSpeed en servidores cPanel que otorgaría acceso root a una cuenta de hosting, pero la primera en el propio servidor web.

En mayo y junio, LiteSpeed reveló dos fallas de este tipo en su complemento de cPanel para usuarios finales, CVE-2026-48172 y CVE-2026-54420, afirmó que ambas estaban siendo explotadas activamente y las corrigió en el complemento. Posteriormente, CISA agregó ambas a su catálogo de vulnerabilidades explotadas conocidas, según informó The Hacker News en mayo y junio.

The Hacker News se ha puesto en contacto con LiteSpeed, cPanel y CloudLinux para formular preguntas sobre la falla.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *