Direct naar de inhoud
Software Supply Chain Security

LiteSpeed Enterprise: mogelijk root via hosting account

LiteSpeed Enterprise roottoegang

cPanel heeft een waarschuwing gepubliceerd over een kritieke kwetsbaarheid in LiteSpeed Web Server Enterprise. Volgens de melding kan een gebruiker met een laagprivilege-websiteaccount op een gedeelde hostingserver mogelijk LiteSpeed Enterprise roottoegang krijgen. Dat is extra zorgelijk omdat meerdere klanten tegelijk op dezelfde machine draaien.

De kern van het probleem: aanvallers zouden via één gecompromitteerd hostingaccount controles kunnen doorbreken die normaal scheiden welke site bij welke bestanden en serverinstellingen hoort. In deze situatie kan de impact verder gaan dan alleen de eigen website—een aanvaller kan ook andere sites en de server zelf aanraken.

Waarom deze fout extra gevaarlijk is op gedeelde hosting

Gedeelde hosting draait typisch met veel verschillende klantomgevingen op één fysieke of virtuele server. Elk account krijgt daarbij een afgebakende werkomgeving, zodat scripts en bestanden van de ene klant niet bij die van de andere klant kunnen komen.

cPanel stelt echter dat de kwetsbaarheid de scheiding kan omzeilen. Het advies koppelt dit aan de functie CageFS—een CloudLinux-tool die elke hostingaccount een beperkt zicht op het bestandssysteem geeft. Daardoor kan een account doorgaans geen configuratiebestanden of data van andere accounts zien.

Als die isolatie niet meer werkt, stijgt het risico snel: één account kan dan mogelijk de grens over en ook de serveromgeving beïnvloeden.

Welke versies lopen risico en welke update helpt

cPanel vermeldt dat de kwetsbaarheid van toepassing is op versies vóór 6.3.7. LiteSpeed heeft die versie op 11 september uitgebracht. Beide partijen verwijzen naar dezelfde update-aanpak.

Voor directe installatie gebruiken cPanel en LiteSpeed de volgende opdracht:

/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

Het belangrijkste punt voor beheerders: wacht niet af op automatische updates. LiteSpeed geeft aan dat er “may be some delay” kan zijn voordat de release bij auto-updates binnenkomt.

Wat we (nog) niet weten: geen CVE, geen uitgelegde techniek

De publicatie bevat geen CVE-identifier en ook geen officieel scoregetal. Bovendien meldt een check in openbare CVE-overzichten dat er op 15 september geen match voor de fout werd gevonden.

Ook technisch blijft het vooralsnog grotendeels vaag. Zowel cPanel als LiteSpeed beschrijft niet hoe de privilege-escalatie precies tot stand komt. In de releaseomschrijving van LiteSpeed 6.3.7 staat wel algemene tekst over “security improvements” en bugfixes, maar de changelog noemt de privilege-escalatie niet expliciet.

Evenmin zegt de advisory of de kwetsbaarheid al is misbruikt. Voor security teams betekent dit: ga uit van “mogelijk actief”, totdat je logging, integriteitschecks en configuratiestatus bevestigen.

Waarom een geforceerde upgrade extra aandacht vraagt

Beheerders die de update met de genoemde opdracht uitvoeren, moeten weten wat het effect is op de updateketen. LiteSpeed documenteert dat het “forceren” van een specifieke versie ervoor zorgt dat de server niet langer automatisch de stable update tier volgt.

Gelukkig kun je dat later hervatten. LiteSpeed verwijst hiervoor naar de volgende actie:

touch /usr/local/lsws/autoupdate/follow_stable

Plan deze stappen dus als onderdeel van je wijzigingsproces, zodat je daarna weer in het reguliere updatepad terechtkomt.

Geen workaround en geen indicatoren: wat betekent dat praktisch?

In de publicaties staan geen alternatieve mitigerende maatregelen voor servers die niet direct kunnen updaten. Er worden ook geen indicators genoemd om te controleren of de server al is aangevallen.

Dat maakt het belang van een snelle patchronde groter. Concreet betekent dit: zet de upgrade naar 6.3.7 zo snel mogelijk op je prioriteitenlijst en beoordeel daarna of je extra hardening kunt toepassen op accounts en webserverinstellingen.

Ook is er informatie die het onderzoek bemoeilijkt: de advisory noemt alleen de Enterprise-editie. Voor OpenLiteSpeed meldt LiteSpeed op het moment van de publicatie geen bijpassende update.

Historie: eerder roottoegang via LiteSpeed op cPanel

Dit is niet de eerste keer dat LiteSpeed-onderdelen op cPanel-omgevingen in het nieuws komen met risico op roottoegang. Volgens de bron is het voor de derde keer sinds mei dat er een fout in LiteSpeed-software wordt gemeld die een hostingaccount roottoegang kan geven op cPanel-servers.

Een belangrijk verschil: in eerdere gevallen ging het om kwetsbaarheden in een cPanel plugin aan gebruikerszijde. Die incidenten werden door LiteSpeed bekendgemaakt als CVE-2026-48172 en CVE-2026-54420. Daarbij werd ook aangegeven dat beide kwetsbaarheden actief werden uitgebuit, en LiteSpeed gaf aan dat de pluginfixes beschikbaar kwamen. Later nam de CISA deze CVE’s op in het Known Exploited Vulnerabilities-catalogus.

Nu gaat het om de webserver zelf, wat een nieuw type scenario kan opleveren, omdat het probleem zich in een ander onderdeel van de stack bevindt.

Wat je nu kunt doen als beheerder

Als je LiteSpeed Web Server Enterprise gebruikt in combinatie met cPanel op gedeelde omgevingen, is de meest praktische stap: update naar 6.3.7. Daarnaast helpen deze acties om risico’s sneller te beperken:

  • Inventariseer welke servers en welke versies nog niet op 6.3.7 staan.
  • Voer de upgrade beheerst uit via de lsup.sh-opdracht en documenteer het wijzigingsmoment.
  • Hervat automatische stable updates na de geforceerde installatie, via de follow_stable-actie.
  • Herbekijk scheidingsmechanismen rondom bestandsrechten en cage/isolation tooling (zoals CageFS) en verifieer dat die nog correct werkt.
  • Check je monitoring: hoewel er geen specifieke indicatoren worden genoemd, kun je wel verdachte activiteiten in webserverlogs, authenticatie en accountwijzigingen evalueren.

Gerelateerde aandachtspunten: ketenrisico’s in serveromgevingen

Kwetsbaarheden die privilege-escalatie mogelijk maken, raken vaak meerdere lagen tegelijk: de applicatie, de hostingomgeving en de grenzen tussen accounts. Dat maakt dit soort incidenten een onderdeel van bredere beveiligingsrisico’s rond platform- en softwarecomponenten.

Als je wilt verdiepen in hoe server- en webcomponenten misbruikt worden voor systeemtoegang, zijn deze artikelen mogelijk relevant:

Conclusie

cPanel waarschuwt dat een fout in LiteSpeed Web Server Enterprise (met versies vóór 6.3.7) een hostingaccount kan helpen om roottoegang te krijgen op gedeelde servers—met mogelijk gevolgen voor andere sites en de server zelf. Omdat er geen workaround is en omdat automatische uitrol vertraging kan oplopen, is updaten naar 6.3.7 nu de belangrijkste stap.

Pak het vervolgens structureel aan: controleer de update-status, hervat het stable updatepad en evalueer je monitoring en accountisolatie. Daarmee verklein je de kans dat één zwak punt uitgroeit tot een volledige servercompromittatie.

Bron: https://thehackernews.com/2026/09/litespeed-enterprise-flaw-could-let-one.html