ARK. 1 · 1 min czytaniaWordPress ·

Luka w LiteSpeed Enterprise przed 6.3.7 daje root z jednego konta na hostingu

cPanel ostrzega przed krytyczną luką w LiteSpeed Web Server Enterprise: jedno konto na serwerze współdzielonym może zdobyć root. Wersja 6.3.7 może dotrzeć do automatycznych aktualizacji z opóźnieniem.

Karta wpisu: Luka w LiteSpeed Enterprise przed 6.3.7 daje root z jednego konta na hostingu

LiteSpeed Web Server Enterprise w wersjach przed 6.3.7 ma krytyczną lukę. Przez nią użytkownik z niskimi uprawnieniami na hostingu współdzielonym może zdobyć dostęp root. Ostrzeżenie cPanel opublikował 14 września. Atakujący z jednym kontem na takim serwerze może odczytać lub zmienić cudze strony i sam serwer, bo luka omija mechanizmy rozdzielające konta, w tym CageFS od CloudLinux.

Poprawka jest w wersji 6.3.7, wydanej 11 września. Ani cPanel, ani LiteSpeed nie opisały, jak działa luka. Komunikat nie ma numeru CVE ani oceny krytyczności i nie mówi, czy ktoś już z niej korzysta. LiteSpeed uprzedza, że wydanie może trafić do automatycznych aktualizacji z opóźnieniem, a 15 września strona pobierania wciąż wskazywała 6.3.6 jako wersję stabilną. Obie firmy podają to samo polecenie do ręcznej instalacji: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

Na hostingu współdzielonym aktualizację wgrywa administrator serwera. Bezpieczeństwo strony zależy więc także od innych kont na tej samej maszynie.

TAB. 2

Źródła

1
The Hacker News — LiteSpeed Enterprise Flaw Could Let One Hosting Account Gain Root Access on a Shared Serverthehackernews.com
TAB. 3

Powiązane

3
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
18.09.2026WordPressMniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com