Новости Из песочницы прямо в root. LiteSpeed нарушил главный принцип общего хостинга

NewsMaker

I'm just a script
Премиум
30,058
46
8 Ноя 2022
cPanel советует обновить веб-сервер до версии 6.3.7, не полагаясь только на автообновление.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
m9rlet3uugg772842a86lw5j4a5txeh7.jpg

<div itemprop="articleBody"> Граница между одним клиентским аккаунтом и всем сервером в LiteSpeed Web Server Enterprise оказалась тоньше, чем должна быть. cPanel предупредила о критической уязвимости повышения привилегий: на shared-хостинге пользователь сайта с минимальными правами потенциально способен получить root-доступ к машине, на которой работают чужие проекты.

Для провайдеров такой сценарий особенно опасен из-за самой модели shared-хостинга . На одном сервере размещают сайты множества клиентов, но каждый аккаунт должен оставаться в собственных границах. Root-доступ снимает эти ограничения и потенциально позволяет читать или менять файлы соседних сайтов, их данные и конфигурацию самого сервера.

Уязвимость может обходить механизмы изоляции, включая CageFS в CloudLinux. CageFS создаёт для каждого клиента ограниченное представление файловой системы, скрывая содержимое других аккаунтов и системные файлы. В данном случае вредоносный пользователь способен выйти из такого окружения и добраться до максимальных системных привилегий.

Под угрозой находятся версии LiteSpeed Web Server Enterprise ниже 6.3.7. LiteSpeed выпустила эту сборку 11 сентября и перечислила сразу три изменения безопасности: усиление проверки запросов lscgid, более строгую валидацию внутренних перенаправлений и запрет важных служебных переменных окружения через .htaccess. Какое именно изменение закрывает брешь, компания не уточнила.

Технические детали атаки пока не раскрыты. У новой проблемы нет опубликованного CVE, поэтому отсутствует и официальная оценка CVSS. cPanel и LiteSpeed также не сообщили о случаях эксплуатации в реальных атаках, не опубликовали индикаторы компрометации и не предложили отдельный способ временно закрыть уязвимый путь без обновления сервера.

Администраторам рекомендуют перейти на LiteSpeed Web Server Enterprise 6.3.7 или более новую версию. Для принудительной установки cPanel приводит команду /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. LiteSpeed отдельно предупредила, что между публикацией релиза и появлением автоматического обновления возможна задержка, поэтому ручная установка может потребоваться раньше.

Для LiteSpeed подобная история в 2026 году уже не первая, хотя прежние проблемы находились в пользовательском плагине для cPanel, а не в самом веб-сервере. В мае через одну из таких дыр злоумышленники уже атаковали shared-хостинги и превращали обычный или ранее захваченный аккаунт cPanel в точку для получения максимальных системных привилегий.

Та майская проблема получила идентификатор CVE-2026-48172 и оценку 10,0 по CVSS 4.0. Уязвимость позволяла любому пользователю cPanel запускать произвольные скрипты с правами root через функцию lsws.redisAble. LiteSpeed тогда прямо подтверждала эксплуатацию в реальных атаках, а позже уязвимость попала в каталог CISA Known Exploited Vulnerabilities.

Новая уязвимость отличается уровнем воздействия: cPanel описывает проблему именно в LiteSpeed Web Server Enterprise и не привязывает её к пользовательскому плагину панели управления. Предупреждение касается коммерческой Enterprise-редакции. Для OpenLiteSpeed отдельного уведомления о той же проблеме на момент публикации не было.

Пока разработчики не раскрыли механизм эксплуатации, оценить требования к атаке точнее невозможно. Подтверждено лишь наличие низкопривилегированного пользователя сайта на общем сервере и возможность обхода изоляции вплоть до root. Поэтому главная мера защиты сейчас сводится к обновлению всех установок Enterprise ниже 6.3.7 и проверке фактической версии после установки.
 
Источник новости
www.securitylab.ru

Похожие темы