Из песочницы прямо в root. LiteSpeed нарушил главный принцип общего хостинга
Граница между одним клиентским аккаунтом и всем сервером в LiteSpeed Web Server Enterprise оказалась тоньше, чем должна быть. cPanel предупредила о критической уязвимости повышения привилегий: на shared-хостинге пользователь сайта с минимальными правами потенциально способен получить root-доступ к машине, на которой работают чужие проекты.
Для провайдеров такой сценарий особенно опасен из-за самой модели shared-хостинга. На одном сервере размещают сайты множества клиентов, но каждый аккаунт должен оставаться в собственных границах. root-доступ снимает эти ограничения и потенциально позволяет читать или менять файлы соседних сайтов, их данные и конфигурацию самого сервера.
Уязвимость может обходить механизмы изоляции, включая CageFS в CloudLinux. CageFS создаёт для каждого клиента ограниченное представление файловой системы, скрывая содержимое других аккаунтов и системные файлы. В данном случае вредоносный пользователь способен выйти из такого окружения и добраться до максимальных системных привилегий.
Под угрозой находятся версии LiteSpeed Web Server Enterprise ниже 6.3.7. LiteSpeed выпустила эту сборку 11 сентября и перечислила сразу три изменения безопасности: усиление проверки запросов lscgid, более строгую валидацию внутренних перенаправлений и запрет важных служебных переменных окружения через .htaccess. Какое именно изменение закрывает брешь, компания не уточнила.
Технические детали атаки пока не раскрыты. У новой проблемы нет опубликованного CVE, поэтому отсутствует и официальная оценка CVSS. cPanel и LiteSpeed также не сообщили о случаях эксплуатации в реальных атаках, не опубликовали индикаторы компрометации и не предложили отдельный способ временно закрыть уязвимый путь без обновления сервера.
Администраторам рекомендуют перейти на LiteSpeed Web Server Enterprise 6.3.7 или более новую версию. Для принудительной установки cPanel приводит команду /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. LiteSpeed отдельно предупредила, что между публикацией релиза и появлением автоматического обновления возможна задержка, поэтому ручная установка может потребоваться раньше.
Для LiteSpeed подобная история в 2026 году уже не первая, хотя прежние проблемы находились в пользовательском плагине для cPanel, а не в самом веб-сервере. В мае через одну из таких дыр злоумышленники уже атаковали shared-хостинги и превращали обычный или ранее захваченный аккаунт cPanel в точку для получения максимальных системных привилегий.
Та майская проблема получила идентификатор CVE-2026-48172 и оценку 10,0 по CVSS 4.0. Уязвимость позволяла любому пользователю cPanel запускать произвольные скрипты с правами root через функцию lsws.redisAble. LiteSpeed тогда прямо подтверждала эксплуатацию в реальных атаках, а позже уязвимость попала в каталог CISA Known Exploited Vulnerabilities.
Новая уязвимость отличается уровнем воздействия: cPanel описывает проблему именно в LiteSpeed Web Server Enterprise и не привязывает её к пользовательскому плагину панели управления. Предупреждение касается коммерческой Enterprise-редакции. Для OpenLiteSpeed отдельного уведомления о той же проблеме на момент публикации не было.
Пока разработчики не раскрыли механизм эксплуатации, оценить требования к атаке точнее невозможно. Подтверждено лишь наличие низкопривилегированного пользователя сайта на общем сервере и возможность обхода изоляции вплоть до root. Поэтому главная мера защиты сейчас сводится к обновлению всех установок Enterprise ниже 6.3.7 и проверке фактической версии после установки.