cPanel Plugin
Das cPanel-Plugin von LiteSpeed geht mit symbolischen Links (Symlinks) im Dateisystem nicht sicher um. Ein Symlink ist ein Verweis auf eine andere Datei; folgt ein Programm solchen Verweisen ungeprüft, greift es unter Umständen auf Dateien zu, die außerhalb des eigentlich vorgesehenen Bereichs liegen. Genau das lässt sich hier ausnutzen: Ein Nutzer, der auf einem Shared-Hosting-Server mit CloudLinux und CageFS über FTP-Zugang oder eine Web-Shell verfügt, kann präparierte Symlinks anlegen, denen das Plugin folgt. Damit lassen sich die Isolationsmechanismen umgehen, die auf solchen Servern die einzelnen Kundenkonten voneinander trennen sollen, und es wird Zugriff auf fremde Dateien möglich. Betroffen sind Shared-Hosting-Umgebungen, in denen viele Kunden dieselbe Maschine teilen – dort kann ein einzelnes kompromittiertes oder böswilliges Konto andere Nutzer des Servers gefährden. Die Schwachstelle wurde bereits aktiv ausgenutzt.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Internet-Erreichbarkeit der betroffenen Systeme.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel LiteSpeed Web Server Enterprise: Kritische Lücke ermöglicht Root-Zugriff auf Shared-Hosting-Servern 15.09.2026
- Artikel Kritische cPanel-Lücke: Hosting-Kunde kann Root-Rechte auf ganzem Server erlangen 28.08.2026
- Artikel Wochenrückblick: FortiBleed, massenhaft Schwachstellen und anhaltende Angriffe auf schlecht abgesicherte Systeme 22.06.2026
- Artikel Joomla- und LiteSpeed-Lücken werden bereits in Angriffen ausgenutzt 17.06.2026
- Artikel CISA nimmt LiteSpeed-cPanel-Lücke in KEV-Katalog auf 16.06.2026