Samstag · 19.09.2026 Ausgabe 5381 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-54420

cPanel Plugin

Hersteller: LiteSpeed
8,5 HIGH CVSS Basis-Score
Beschreibung

Das cPanel-Plugin von LiteSpeed geht mit symbolischen Links (Symlinks) im Dateisystem nicht sicher um. Ein Symlink ist ein Verweis auf eine andere Datei; folgt ein Programm solchen Verweisen ungeprüft, greift es unter Umständen auf Dateien zu, die außerhalb des eigentlich vorgesehenen Bereichs liegen. Genau das lässt sich hier ausnutzen: Ein Nutzer, der auf einem Shared-Hosting-Server mit CloudLinux und CageFS über FTP-Zugang oder eine Web-Shell verfügt, kann präparierte Symlinks anlegen, denen das Plugin folgt. Damit lassen sich die Isolationsmechanismen umgehen, die auf solchen Servern die einzelnen Kundenkonten voneinander trennen sollen, und es wird Zugriff auf fremde Dateien möglich. Betroffen sind Shared-Hosting-Umgebungen, in denen viele Kunden dieselbe Maschine teilen – dort kann ein einzelnes kompromittiertes oder böswilliges Konto andere Nutzer des Servers gefährden. Die Schwachstelle wurde bereits aktiv ausgenutzt.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Internet-Erreichbarkeit der betroffenen Systeme.