Segurança

Falha no LiteSpeed Enterprise permite que uma conta de hospedagem obtenha acesso root em servidor compartilhado

Uma vulnerabilidade crítica no LiteSpeed Web Server Enterprise pode permitir que um usuário de site com baixo privilégio obtenha acesso root em um servidor de hospedagem compartilhada, alertou a cPanel em um comunicado publicado em 14 de setembro. Em servidores desse tipo, os sites de diversos clientes rodam em uma única máquina, e um atacante com uma dessas contas de hospedagem pode explorar a falha para acessar ou alterar outros sites e o próprio servidor.


Swati Khandelwal Quarta - 16 de Setembro de 2026 às 12:53
The Hacker News

Uma vulnerabilidade crítica no LiteSpeed Web Server Enterprise pode permitir que um usuário de site com baixo privilégio obtenha acesso root em um servidor de hospedagem compartilhada, alertou a cPanel em um comunicado publicado em 14 de setembro.

Em servidores desse tipo, os sites de diversos clientes rodam em uma única máquina, e um atacante com uma dessas contas de hospedagem pode explorar a falha para acessar ou alterar outros sites e o próprio servidor, segundo o comunicado.

A cPanel disse ter recebido a notificação da falha, que afeta versões anteriores à 6.3.7, e urged administrators to update to that release, which LiteSpeed publicada em 11 de setembro.

A falha pode burlar os controles que mantêm as contas de hospedagem isoladas, incluindo o CageFS, afirmou a cPanel. O CageFS é uma ferramenta da CloudLinux que oferece a cada conta de hospedagem uma visão restrita do sistema de arquivos, de modo que ela não consiga ver outras contas nem os arquivos de configuração do servidor.

Nem o comunicado da cPanel nem as notas de release do LiteSpeed descrevem como a falha funciona. O anúncio do LiteSpeed sobre a versão 6.3.7 a classificou como uma release com "Melhorias de segurança, correções de bugs e mais!". O changelog (registro de mudanças) lista três alterações de segurança, mas não menciona uma falha de escalonamento de privilégios, e nenhuma das empresas informou publicamente qual mudança corrige o problema.

O comunicado não traz um identificador CVE (sigla em inglês para Vulnerabilidades e Exposições Comuns) nem uma pontuação de severidade, e uma consulta a registros públicos de CVEs em 15 de setembro não localizou nenhum referente à falha. O comunicado também não informa se a vulnerabilidade já foi explorada.

Tanto a cPanel quanto o LiteSpeed indicam o mesmo comando para instalar a 6.3.7 agora: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

A atualização manual é importante porque a 6.3.7 pode não chegar sozinha: o LiteSpeed disse que pode haver "algum atraso" antes que a versão fique disponível na atualização automática.

Até 15 de setembro, a página de download do LiteSpeed ainda listava a 6.3.6 como versão estável, ao lado de uma pré-versão de julho da 6.4.0 (RC1, ou versão candidata a lançamento) cujo changelog não inclui as três mudanças de segurança. O comunicado da cPanel não informa se os candidatos a lançamento da 6.4.0 também são afetados.

A documentação de atualização do LiteSpeed afirma que forçar uma versão específica com esse comando faz o servidor deixar de seguir sua trilha de atualização estável, e que os administradores podem retomar as atualizações automáticas para a versão estável depois executando touch /usr/local/lsws/autoupdate/follow_stable.

Nem o comunicado da cPanel nem as notas de release do LiteSpeed oferecem uma solução alternativa para servidores que não consigam atualizar imediatamente, nem indicadores para verificar se um servidor já foi atacado. O comunicado cita apenas a edição Enterprise e não trata do OpenLiteSpeed, o servidor de código aberto do LiteSpeed, para o qual a empresa não havia publicado atualização equivalente até 15 de setembro.

Esta é a terceira vez desde maio que uma falha em software do LiteSpeed em servidores cPanel é relatada como capaz de conceder acesso root a uma conta de hospedagem, mas a primeira no próprio servidor web.

Em maio e junho, o LiteSpeed divulgou duas falhas desse tipo em seu plugin do cPanel voltado ao usuário final, a CVE-2026-48172 e a CVE-2026-54420, afirmou que ambas estavam sendo exploradas ativamente e corrigiu as duas no plugin. A CISA (Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos) posteriormente adicionou as duas ao seu catálogo de Vulnerabilidades Exploradas Conhecidas, conforme relatou o The Hacker News em maio e junho.

O The Hacker News entrou em contato com o LiteSpeed, a cPanel e a CloudLinux para esclarecer dúvidas sobre a falha.

LiteSpeed cPanel vulnerabilidade