CISA señala falla en el complemento LiteSpeed ​​cPanel explotada para escalar privilegios de root – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad que afecta el complemento LiteSpeed ​​cPanel a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 18 de junio de 2026.

La vulnerabilidad en cuestión es CVE-2026-54420 (puntuación CVSS: 8,5), que ha sido descrita como un caso de escalada de privilegios. Permite a un usuario con acceso FTP o shell web escalar privilegios a root en servidores de alojamiento compartido que ejecutan CloudLinux o CageFS.

«El complemento LiteSpeed ​​cPanel anterior a 2.4.8 (como se distribuye en el complemento LiteSpeed ​​WHM anterior a 5.3.2.0) maneja mal los enlaces simbólicos proporcionados por un usuario con acceso FTP o web shell en un servidor de alojamiento compartido que ejecuta CloudLinux/CageFS», según un descripción de la vulnerabilidad en CVE.org.

Ciberseguridad

Actualmente no se sabe cómo se está explotando la vulnerabilidad en la naturaleza y si alguno de esos ataques ha tenido éxito, pero LiteSpeed ​​sí lo ha hecho. instado los usuarios deben ejecutar el siguiente comando para verificar si sus servidores están afectados:

grep -rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry .*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null

Si el comando grep no muestra ningún resultado, indica que el servidor no se ha visto afectado por el problema. Si hay algún resultado, LiteSpeed ​​ha compartido indicadores adicionales para descartar falsos positivos:

  • generateEcCert seguido inmediatamente de packageUserSize para el mismo usuario (los flujos legítimos de UI no los encadenan)
  • 7 a 10 llamadas simultáneas por intento (la interfaz de usuario legítima realiza una a la vez)

A Namecheap se le atribuye haber llamado la atención sobre el problema el 31 de mayo de 2026. Se recomienda a los usuarios actualizar al complemento LiteSpeed ​​WHM v5.3.2.1 (incluido con el complemento cPanel v2.4.8) o superior para corregir la vulnerabilidad.

Complemento LiteSpeed ​​cPanel CVE-2026-48172 explotado para ejecutar scripts como root – CYBERDEFENSA.MX

Una vulnerabilidad de seguridad de máxima gravedad que afecta al complemento cPanel LiteSpeed ​​User-End ha sido objeto de explotación activa en la naturaleza.

El defecto, rastreado como CVE-2026-48172 (Puntuación CVSS: 10,0), se relaciona con un caso de asignación incorrecta de privilegios que un atacante podría abusar para ejecutar scripts arbitrarios con permisos elevados.

«Cualquier usuario de cPanel (incluido un atacante o una cuenta comprometida) puede explotar la función lsws.redisAble para ejecutar scripts arbitrarios como root», LiteSpeed dicho.

La vulnerabilidad afecta a todas las versiones del complemento entre 2.3 y 2.4.4. El complemento WHM de LiteSpeed ​​no se ve afectado. El problema se solucionó en la versión 2.4.5. Al investigador de seguridad David Strydom se le atribuye el mérito de descubrir e informar la falla.

LiteSpeed ​​señaló que «la vulnerabilidad está siendo explotada activamente», pero se abstuvo de compartir detalles adicionales. Ha compartido el siguiente indicador de compromiso:


grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

Si ejecutar el comando «grep» antes mencionado no produce ningún resultado, el servidor no se ve afectado. Sin embargo, si hay algún resultado, se recomienda a los usuarios que examinen las direcciones IP de la lista y determinen si son legítimas y, en caso contrario, las bloqueen.

Ciberseguridad

Luego de una revisión de seguridad de sus complementos cPanel y WHM a raíz de la vulnerabilidad, LiteSpeed ​​dijo que parcheó vectores de ataque potenciales adicionales en ambos complementos y lanzó la versión 2.4.7 del complemento cPanel junto con la versión 5.3.1.0 del complemento WHM.

Se recomienda a los usuarios actualizar a la versión 5.3.1.0 del complemento LiteSpeed ​​WHM, que viene incluido con el complemento cPanel v2.4.7 o superior, para corregir la vulnerabilidad. Si la aplicación de parches inmediata no es una opción, se recomienda eliminar el complemento del usuario final ejecutando el siguiente comando:


/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall

El desarrollo se produce semanas después de que se identificara una vulnerabilidad crítica de cPanel (CVE-2026-41940, puntuación CVSS: 9,8) como explotada activamente por actores de amenazas desconocidos para implementar variantes de botnet Mirai y una cepa de ransomware llamada Sorry.