Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-48172

cPanel Plugin

Hersteller: LiteSpeed
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im benutzerseitigen cPanel-Plugin von LiteSpeed, das Endkunden in der Hosting-Verwaltungsoberfläche cPanel zur Verfügung steht. Ursache ist eine fehlerhafte Verarbeitung der Funktionen zum Aktivieren und Deaktivieren von Redis. Über dieses Plugin kann jedes beliebige cPanel-Benutzerkonto eigene Skripte mit Root-Rechten zur Ausführung bringen und sich so eine Rechteausweitung bis hin zur vollständigen Kontrolle über das System verschaffen. Es genügt also ein einfaches, bereits vorhandenes Kundenkonto – kein administrativer Zugang –, um aus der eingeschränkten Nutzerumgebung auszubrechen und das gesamte Hosting-System zu übernehmen. Besonders heikel ist das in Mehrkunden-Umgebungen: Ein einzelner Kunde könnte den Server und damit die Daten und Dienste aller anderen darauf gehosteten Kunden kompromittieren. Die Lücke wurde bereits aktiv für Angriffe ausgenutzt.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen um. Prüfen Sie das System auf Anzeichen einer Ausnutzung und stellen Sie die Nutzung des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind.