Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Ранливост во LiteSpeed Enterprise би можела да му овозможи на еден хостинг сметка да добие root пристап на споделен сервер

Критична ранливост во веб-серверот LiteSpeed Web Server Enterprise би можела да му овозможи на корисник на веб-страница со ниски привилегии да добие root пристап на споделен хостинг сервер, предупреди cPanel во безбедносно известување објавено на 14 септември.

На ваквите сервери, сајтовите на повеќе клиенти се извршуваат на една иста машина, а напаѓач со една од тие хостинг сметки би можел да го искористи пропустот за да пристапи или да измени други сајтови, како и самиот сервер, се вели во известувањето.

Од cPanel изјавија дека добиле известување за пропустот, кој ги засега верзиите постари од 6.3.7, и ги повикаа администраторите да се ажурираат на таа верзија, која LiteSpeed ја објави на 11 септември.

Пропустот може да ги заобиколи контролите што ги раздвојуваат хостинг сметките една од друга, вклучително и CageFS, соопшти cPanel. CageFS е алатка од CloudLinux која на секоја хостинг сметка ѝ дава ограничен преглед на фајл системот, со што таа не може да ги види другите сметки ниту конфигурациските датотеки на серверот.

Ниту известувањето од cPanel, ниту забелешките за верзијата од LiteSpeed не објаснуваат како функционира пропустот. Објавата за верзијата 6.3.7 од LiteSpeed беше наречена издание со „Безбедносни подобрувања, поправки на бубачки и повеќе!“. Во нејзината листа на промени (changelog) се наведени три безбедносни измени, но не се споменува пропуст за ескалација на привилегии, а ниту една од компаниите јавно не соопшти која точно измена го поправа.

Известувањето не содржи CVE идентификатор ниту оцена за сериозност, а со проверка на објавените CVE евиденции на 15 септември не беше пронајдена ниту една за овој пропуст. Во известувањето исто така не се наведува дали пропустот веќе бил искористен.

И cPanel и LiteSpeed ја даваат истата команда за итна инсталација на верзијата 6.3.7: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

Рачното ажурирање е важно бидејќи верзијата 6.3.7 може да не пристигне сама по себе: од LiteSpeed изјавија дека „може да има извесно доцнење“ пред изданието да стигне до автоматското ажурирање.

Заклучно со 15 септември, страницата за преземање на LiteSpeed сè уште ја наведуваше верзијата 6.3.6 како стабилно издание, заедно со пред-изданието 6.4.0 (RC1) од јули, во чија листа на промени не се наведени трите безбедносни измени. Известувањето од cPanel не кажува дали кандидатските верзии за 6.4.0 се исто така засегнати.

Документацијата за ажурирање на LiteSpeed вели дека форсирањето на одредена верзија со оваа команда го спречува серверот да го следи своето ниво за стабилни ажурирања, и дека администраторите можат подоцна да ги продолжат автоматските стабилни ажурирања со извршување на командата touch /usr/local/lsws/autoupdate/follow_stable.

Ниту известувањето на cPanel ниту белешките за верзијата на LiteSpeed не нудат привремено решение (workaround) за серверите што не можат веднаш да се ажурираат, ниту пак индикатори за проверка дали серверот веќе бил нападнат. Известувањето ја именува само Enterprise верзијата и не го опфаќа OpenLiteSpeed, серверот од отворен код на LiteSpeed, за кој LiteSpeed немаше објавено соодветно ажурирање заклучно со 15 септември.

Ова е третпат од мај наваму да се пријави пропуст во софтверот на LiteSpeed на cPanel сервери кој овозможува root пристап за хостинг сметка, но првпат во самиот веб-сервер.

Во мај и јуни, LiteSpeed откри два такви пропусти во својот cPanel приклучок за корисничкиот дел, CVE-2026-48172 и CVE-2026-54420, соопшти дека и двата активно се искористуваат и ги поправи и двата во самиот приклучок. CISA подоцна ги додаде двата во својот каталог на познати искористени ранливости (Known Exploited Vulnerabilities), како што објави The Hacker News во мај и јуни.

The Hacker News стапи во контакт со LiteSpeed, cPanel и CloudLinux со прашања за оваа ранливост.

Извори:

  • The Hacker News – LiteSpeed Enterprise Flaw Could Let One Hosting Account Gain Root Access on a Shared Server The Hacker News