Агентство з кібербезпеки та безпеки інфраструктури США (CISA) додало критичну вразливість у плагіні LiteSpeed cPanel Plugin до свого каталогу відомих експлуатованих вразливостей (KEV). Цей крок свідчить про те, що зловмисники вже активно використовують цей недолік у реальних атаках для отримання повного контролю над вебсерверами. Проблема отримала ідентифікатор CVE-2026-54420 та оцінку 8.5 за шкалою CVSS, що класифікує її як загрозу високого рівня небезпеки. Оскільки вебсервер LiteSpeed та панель управління cPanel є вкрай популярними серед українських хостинг-провайдерів та власників виділених серверів, ця уразливість становить серйозну загрозу для вітчизняного сегменту інтернету.
Плагін LiteSpeed cPanel Plugin використовується адміністраторами та клієнтами хостингу для керування налаштуваннями вебсервера LiteSpeed, очищення кешу (LSCache), налаштування версій PHP та моніторингу продуктивності безпосередньо з інтерфейсу cPanel. Через свою специфіку цей плагін потребує високих системних привілеїв для взаємодії з конфігураційними файлами вебсервера та перезапуску служб. Саме ця особливість стала слабким місцем: архітектурні недоліки у механізмі автентифікації та обробки вхідних даних дозволяють зловмисникам обійти обмеження безпеки.
Технічна суть CVE-2026-54420 полягає у можливості локального підвищення привілеїв (Local Privilege Escalation, LPE). Користувач із низькими правами в системі (наприклад, звичайний клієнт спільного хостингу або зловмисник, який отримав доступ до облікового запису cPanel за допомогою фішингу чи підбору пароля) може надіслати спеціально сформований запит до компонентів плагіна. Через відсутність належної перевірки прав та недостатню санітизацію параметрів, плагін виконує команди з правами суперкористувача root. Це дає атакуючому повний доступ до операційної системи Linux, на якій працює сервер.
На практиці ланцюжок атаки часто починається з компрометації популярних систем керування контентом, таких як WordPress, Joomla або Drupal. Зловмисники знаходять уразливість у застарілому плагіні сайту, завантажують вебшел і отримують доступ до консолі від імені користувача вебсервера (зазвичай це nobody або локальний користувач cPanel). Без уразливості локального підвищення привілеїв атакуючий залишається ізольованим у межах однієї директорії сайту. Проте, експлуатуючи CVE-2026-54420 через інструменти LiteSpeed, хакер миттєво стає root-користувачем, що дозволяє йому повністю скомпрометувати сусідні сайти на тому ж фізичному сервері.
Для хостинг-провайдерів та компаній, що використовують мультиорендну (multi-tenant) інфраструктуру, наслідки такої атаки є руйнівними. Отримавши права root, зловмисники можуть читати бази даних усіх клієнтів, викрадати конфігураційні файли з паролями, встановлювати приховані бекдори на рівні ядра системи (rootkits), здійснювати масове дефейс-зараження сторінок або використовувати потужності сервера для майнінгу криптовалюти та проведення DDoS-атак. З огляду на те, що CISA встановила жорсткий дедлайн для усунення цієї проблеми для американських державних установ, усім системним адміністраторам у приватному секторі варто діяти негайно.
Що це означає на практиці
Для захисту серверної інфраструктури та клієнтських даних команда пентестерів рекомендує виконати такі кроки:
- Термінове оновлення плагіна: Перевірте поточну версію LiteSpeed cPanel Plugin на всіх серверах під вашим управлінням. Негайно оновіть плагін до останньої безпечної версії, випущеної розробниками LiteSpeed Technologies. Переконайтеся, що автоматичні оновлення для системних плагінів cPanel увімкнені та працюють коректно.
- Аудит системних логів та викликів: Перевірте лог-файли cPanel (
/usr/local/cpanel/logs/error_log) та загальні системні логи (/var/log/secure,/var/log/messages) на предмет підозрілої активності. Шукайте виклики утиліт LiteSpeed (наприклад,lswsctrlабо пов'язаних скриптів плагіна), ініційовані користувачами з обмеженими правами або процесом вебсервера в нетиповий час. - Ізоляція користувачів (CageFS): Якщо ви надаєте послуги спільного хостингу, переконайтеся, що активовано технології ізоляції середовища, такі як CloudLinux CageFS. Це суттєво ускладнить зловмисникам доступ до бінарних файлів та інтерфейсів плагінів зсередини обмеженого оточення користувача, навіть якщо вони зможуть запустити локальні скрипти.
- Контроль за процесами з правами root: Налаштуйте системи моніторингу безпеки (наприклад, OSSEC, Wazuh або Auditd) для відстеження створення нових процесів із правами root, які запускаються з батьківських процесів cPanel або вебсервера. Будь-яке раптове підвищення привілеїв має викликати негайне сповіщення чергової зміни адміністраторів.
- Тестування на проникнення: Замовте професійний пентест вашої хостинг-платформи. Локальні вразливості підвищення привілеїв часто є ключовим етапом у реальних кібератаках, і лише комплексне моделювання дій зловмисника дозволить виявити слабкі місця у конфігурації безпеки та ізоляції користувачів.
