Một lỗ hổng nghiêm trọng trong LiteSpeed Web Server Enterprise có thể cho phép người dùng trang web có đặc quyền thấp chiếm quyền truy cập root trên máy chủ hosting chia sẻ (shared-hosting), cPanel đã cảnh báo trong một thông báo được công bố vào ngày 14 tháng 9.
Trên các máy chủ như vậy, nhiều trang web của khách hàng cùng chạy trên một máy duy nhất, và kẻ tấn công sở hữu một trong những tài khoản hosting đó có thể khai thác lỗ hổng để truy cập hoặc thay đổi các trang web khác cũng như chính máy chủ, theo thông báo.
cPanel cho biết họ đã nhận được thông báo về lỗ hổng ảnh hưởng đến các phiên bản trước 6.3.7 và thúc giục các quản trị viên cập nhật lên bản phát hành đó, vốn đã được LiteSpeed công bố vào ngày 11 tháng 9.
Lỗ hổng này có thể vượt qua các biện pháp kiểm soát phân tách tài khoản hosting, bao gồm cả CageFS, cPanel cho biết. CageFS là một công cụ của CloudLinux giúp mỗi tài khoản hosting có một chế độ xem hạn chế đối với hệ thống tệp, do đó nó không thể nhìn thấy các tài khoản khác hoặc các tệp cấu hình của máy chủ.
Chi tiết về lỗ hổng và bản cập nhật
Cả thông báo của cPanel và ghi chú phát hành của LiteSpeed đều không mô tả cách thức hoạt động của lỗ hổng. Thông báo của LiteSpeed về bản 6.3.7 gọi đây là bản phát hành với "Các cải tiến bảo mật, sửa lỗi và hơn thế nữa!". Changelog của nó liệt kê ba thay đổi bảo mật nhưng không đề cập đến lỗi leo thang đặc quyền, và cả hai công ty đều không cho biết công khai thay đổi nào sẽ khắc phục lỗi này.
Thông báo không đi kèm mã định danh CVE hoặc điểm số mức độ nghiêm trọng, và một cuộc kiểm tra các bản ghi CVE đã công bố vào ngày 15 tháng 9 cho thấy không có bản ghi nào cho lỗ hổng này. Thông báo cũng không cho biết liệu lỗ hổng đã bị khai thác hay chưa.
Cả cPanel và LiteSpeed đều cung cấp cùng một lệnh để cài đặt phiên bản 6.3.7 ngay bây giờ: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7
Việc cập nhật thủ công là quan trọng vì phiên bản 6.3.7 có thể không tự động cập nhật ngay: LiteSpeed cho biết "có thể có một số chậm trễ" trước khi bản phát hành này đến được hệ thống cập nhật tự động.
Các lưu ý quan trọng cho quản trị viên
Tính đến ngày 15 tháng 9, trang tải xuống của LiteSpeed vẫn liệt kê 6.3.6 là bản phát hành ổn định (stable), bên cạnh một bản dựng tiền phát hành tháng 7 của 6.4.0 (RC1) mà changelog của nó không liệt kê ba thay đổi bảo mật. Thông báo của cPanel không cho biết liệu các phiên bản 6.4.0 RC có bị ảnh hưởng hay không.
Tài liệu cập nhật của LiteSpeed cho biết việc ép buộc một phiên bản cụ thể bằng lệnh này sẽ khiến máy chủ ngừng theo dõi nhánh cập nhật ổn định, và các quản trị viên có thể tiếp tục cập nhật ổn định tự động sau đó bằng cách chạy lệnh: touch /usr/local/lsws/autoupdate/follow_stable.
Cả cPanel và LiteSpeed đều không đưa ra giải pháp thay thế (workaround) cho các máy chủ không thể cập nhật ngay lập tức, hoặc các dấu hiệu nhận biết (indicators) để kiểm tra xem máy chủ đã bị tấn công hay chưa. Thông báo chỉ nêu tên phiên bản Enterprise và không đề cập đến OpenLiteSpeed, máy chủ mã nguồn mở của LiteSpeed, mà tính đến ngày 15 tháng 9 vẫn chưa có bản cập nhật tương ứng.
Bối cảnh các lỗ hổng gần đây
Đây là lần thứ ba kể từ tháng 5, một lỗi trong phần mềm LiteSpeed trên máy chủ cPanel được báo cáo là cho phép tài khoản hosting chiếm quyền root, nhưng là lần đầu tiên xảy ra trong chính web server.
Vào tháng 5 và tháng 6, LiteSpeed đã tiết lộ hai lỗ hổng như vậy trong plugin cPanel dành cho người dùng, CVE-2026-48172 và CVE-2026-54420, đồng thời cho biết cả hai đều đang bị khai thác tích cực và đã được khắc phục trong plugin. CISA sau đó đã thêm cả hai vào danh mục Các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities), như The Hacker News đã đưa tin vào tháng 5 và tháng 6.
The Hacker News đã liên hệ với LiteSpeed, cPanel và CloudLinux để đặt câu hỏi về lỗ hổng này.