Американское агентство CISA отвело федеральным ведомствам всего четыре дня на закрытие критической уязвимости в cPanel: дедлайн истекает в полночь 29 мая 2026 года. История важна не только для госструктур США: уязвимость в cPanel уже эксплуатируется, а значит для хостеров, DevOps-команд и администраторов панелей управления это не «очередной CVE», а вполне прикладной риск получить выполнение кода с root-правами.
Речь идет о CVE-2026-48172 в пользовательском плагине LiteSpeed для cPanel, который поставляется вместе с WHM-плагином. По данным BleepingComputer, проблема связана с обработкой функций включения и отключения Redis в функции lsws.redisAble. Ошибка классифицируется как incorrect privilege assignment: из-за некорректного назначения привилегий удаленный атакующий без каких-либо прав может добиться выполнения произвольных скриптов с правами root. Для любой системы, где cPanel завязана на управление хостингом и сервисами, это почти худший сценарий из практических.
LiteSpeed выпустила срочные обновления в четверг и призвала пользователей немедленно обновить пользовательский плагин cPanel до актуальной версии. Вендор отдельно предупредил, что под риск попадают все версии user-end plugin в диапазоне от 2.3 до 2.4.4. Это важная деталь: проблема не выглядит как узкий баг в редкой сборке или экзотической конфигурации. Напротив, окно уязвимых версий достаточно широкое, а сама связка cPanel, WHM и LiteSpeed используется в большом количестве хостинговых и корпоративных инсталляций, где обновления нередко откладывают до очередного окна обслуживания. В этой истории такое окно лучше не ждать.
Для первичной проверки LiteSpeed предложила администраторам посмотреть логи на наличие обращений к cpanel_jsonapi_func=redisAble в каталогах /var/cpanel/logs и /usr/local/cpanel/logs. Если команда что-то находит, вендор рекомендует проверить IP-адреса, отделить легитимную активность от подозрительной и при необходимости заблокировать источники запросов. Следующий шаг уже менее приятный: аудит системных логов, чтобы понять, какие действия были выполнены с этих адресов. В переводе на нормальный язык это значит, что патча самого по себе может быть недостаточно. Если уязвимость уже использовали, задача меняется с «обновиться» на «обновиться и разбирать последствия».
Во вторник CISA внесла CVE-2026-48172 в свой каталог уязвимостей, которые уже используются в реальных атаках. После этого агентство обязало федеральные организации США закрыть проблему до конца пятницы, 29 мая, в рамках Binding Operational Directive 22-01. Формально эта директива относится только к федеральным ведомствам, но CISA отдельно подчеркнула, что приоритизировать патч должны все защитники, включая частный сектор. Формулировка у агентства предельно прямая: такой тип уязвимостей остается частым вектором атак и создает значимые риски для федеральной инфраструктуры. Если меры снижения риска недоступны, CISA рекомендует прекратить использование продукта. Для регулятора это уже не риторика, а почти ультиматум.
На более широком фоне новость хорошо укладывается в тренд последних месяцев: государственные и коммерческие команды безопасности все чаще работают не с теоретическими CVE, а с коротким списком дыр, которые уже пошли в эксплуатацию. В той же подборке связанных материалов BleepingComputer упоминаются приказы CISA по поводу Gogs, Drupal и других продуктов, а также сообщения о zero-day в Microsoft Defender, Apex One и плагинах WordPress. Общий сюжет здесь неприятно стабилен: атакующие любят административные панели, плагины, статистические модули и интеграционные прослойки, потому что именно там часто живут повышенные привилегии, слабый контроль границ доступа и унаследованный код, который редко пересматривают до инцидента.
Для русскоязычной IT-аудитории в этой истории есть минимум три практических вывода. Первый: уязвимость в cPanel на стороне плагина может быть не менее опасной, чем дыра в ядре панели или веб-сервере, потому что атакующему важен не бренд компонента, а путь к root. Второй: если в компании или у клиента есть LiteSpeed с cPanel и WHM, проверка логов должна идти параллельно с обновлением, а не после него. Третий: инвентаризация админских расширений и плагинов давно перестала быть бюрократией ради аудита. Когда CISA дает четыре дня, внезапно выясняется, что самый дорогой ресурс в инфраструктуре — не железо и не лицензии, а точное понимание, какие версии чего у вас вообще стоят.
Отдельно это бьет по тем командам, которые привыкли делить уязвимости на «наши» и «чужие»: мол, федеральные агенства США сами разберутся, а частный бизнес посмотрит потом. На практике активная эксплуатация быстро стирает такие границы. Если эксплойт уже работает против одной группы целей, он почти всегда становится проверкой зрелости остальных. Хостинг-провайдеры, SaaS-команды и интеграторы, которые обслуживают cPanel-инфраструктуру, сейчас получают простой тест на операционную дисциплину: могут ли они за считаные часы найти уязвимый компонент, обновить его и понять, не было ли компрометации раньше. И чем чаще регуляторы публикуют такие четырехдневные дедлайны, тем очевиднее становится тренд: скорость реагирования на эксплуатируемые уязвимости превращается из сильной стороны security-команды в базовый порог профпригодности.