LiteSpeed Enterprise açığı, paylaşımlı sunucuda kök erişim riski doğurdu

Anasayfa » LiteSpeed Enterprise açığı, paylaşımlı sunucuda kök erişim riski doğurdu
LiteSpeed Enterprise açığı, paylaşımlı sunucuda kök erişim riski doğurdu

cPanel, 14 Eylül’de yayımladığı uyarıda LiteSpeed Web Server Enterprise sürümlerindeki bir açığın paylaşımlı barındırma ortamlarında düşük yetkili bir hesabı sunucunun kök seviyesine taşıyabileceğini bildirdi. Açık, 6.3.7 sürümünden önceki paketleri etkiliyor; LiteSpeed ise 11 Eylül’de 6.3.7 güncellemesini yayımlamıştı.

Paylaşımlı hosting yapısında birçok müşteri tek bir makine üzerinde çalışabiliyor. cPanel’in advisory metnine göre saldırgan, bu hesaplardan birine erişim sağlarsa açığı kullanarak aynı sunucudaki diğer sitelere ve sunucunun kendisine ulaşabiliyor ya da içerikleri değiştirebiliyor. Kurum, zafiyetin hesaplar arasındaki ayrımı koruyan CageFS gibi kontrolleri de aşabildiğini belirtti. CageFS, CloudLinux’un her hosting hesabına dosya sistemi içinde kısıtlı bir görünüm veren aracı olarak kullanılıyor; bu yapı hesabın diğer hesapları ve sunucunun yapılandırma dosyalarını görmesini engelliyor.

cPanel, açığın nasıl çalıştığına dair teknik yöntemi açıklamadı. LiteSpeed de 6.3.7 sürümü için yayımladığı notlarda yalnızca “Security improvements, bug fixes, and more!” ifadesine yer verdi. Sürümün değişiklik günlüğünde üç güvenlik değişikliği listeleniyor, ancak bunlardan hangisinin yetki yükseltme sorununu kapattığı kamuya açık değil.

Uyarıda CVE numarası ya da etki puanı bulunmuyor. 15 Eylül’de yapılan kayıt kontrolünde de bu açık için yayımlanmış bir CVE görünmedi. İki şirket, zafiyetin fiilen kullanıldığına dair de bir bilgi paylaşmadı.

Güncelleme için cPanel ve LiteSpeed aynı komutu veriyor: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Manuel kurulum çağrısının nedeni, 6.3.7 sürümünün otomatik güncelleme kanalına hemen ulaşmayabilmesi. LiteSpeed, güncellemenin auto-update tarafına geçmesinde “bir miktar gecikme” olabileceğini söyledi.

15 Eylül itibarıyla LiteSpeed’in indirme sayfasında kararlı sürüm hâlâ 6.3.6 olarak listeleniyordu. Aynı sayfada Temmuz ayına ait 6.4.0 RC1 ön sürümü de yer aldı; ancak bu ön sürümün değişiklik günlüğünde üç güvenlik değişikliği görünmüyordu. cPanel’in duyurusu, 6.4.0 sürüm adaylarının etkilenip etkilenmediğini açıklamadı.

LiteSpeed’in güncelleme dokümantasyonu, belirli bir sürüme zorlamanın sunucuyu kararlı kanalın otomatik akışından çıkaracağını belirtiyor. Yöneticiler daha sonra otomatik kararlı güncellemelere dönmek isterse touch /usr/local/lsws/autoupdate/follow_stable komutunu çalıştırabiliyor.

Ne cPanel ne de LiteSpeed, hemen güncelleme yapamayan sistemler için bir geçici çözüm sundu. Sunucunun daha önce saldırıya uğrayıp uğramadığını anlamaya yarayan bir gösterge de paylaşılmadı. Duyuru yalnızca Enterprise sürümünü kapsıyor; LiteSpeed’in açık kaynaklı OpenLiteSpeed ürünü için aynı tarih itibarıyla eşleşen bir güncelleme yayımlanmamıştı.

Bu olay, mayıs ayından bu yana cPanel sunucularında çalışan LiteSpeed yazılımlarında raporlanan ve bir hosting hesabına root erişimi kazandırabildiği belirtilen üçüncü açık oldu. Ancak önceki iki zafiyet web sunucusunun kendisinde değil, kullanıcı tarafındaki cPanel eklentisindeydi.

Mayıs ve haziran aylarında duyurulan bu iki açık, LiteSpeed’in cPanel kullanıcı eklentisini etkiliyordu. Şirket, CVE-2026-48172 ve CVE-2026-54420 olarak izlenen hataların aktif olarak istismar edildiğini söylemiş, her ikisini de eklenti tarafında kapatmıştı. Ardından CISA, iki kaydı Known Exploited Vulnerabilities kataloğuna ekledi.

The Hacker News, açığa ilişkin sorularla LiteSpeed, cPanel ve CloudLinux ile temasa geçti. Kamuya açık bilgiler, Enterprise sürümündeki yeni zafiyetin hangi kod değişikliğiyle kapatıldığını ya da saldırganların bunu kullanıp kullanmadığını ise hâlâ netleştirmiyor.