Уязвимость LiteSpeed Enterprise в версиях до 6.3.7 могла позволить обычному пользователю сайта получить root-доступ на shared-хостинг-сервере. Для провайдеров и команд, которые держат десятки клиентских сайтов на одной машине, это не баг из серии потом обновим, а риск компрометации соседних аккаунтов и самого сервера.
О проблеме 14 сентября предупредила cPanel, сообщает The Hacker News. Речь идет о LiteSpeed Web Server Enterprise — коммерческом веб-сервере, который часто используют на хостингах как более быструю замену Apache. Если атакующий уже имеет низкопривилегированный аккаунт на общем сервере, уязвимость может помочь ему обойти изоляцию и подняться до root.
Shared-хостинг живет на простой экономике: много клиентов, одна физическая или виртуальная машина, разделение прав через системные механизмы и дополнительные прослойки. В норме пользователь одного сайта не должен видеть файлы другого клиента, конфиги сервера и тем более менять что-то за пределами своего домашнего каталога. cPanel отдельно указала, что flaw может обходить механизмы изоляции, включая CageFS.
CageFS — инструмент CloudLinux, который создает для каждого хостинг-аккаунта ограниченное представление файловой системы. Для клиента это выглядит как собственная аккуратная песочница: свои файлы видны, чужие и системные — нет. Если такая защита обходится, shared-хостинг превращается в неприятный мультиплеер: один скомпрометированный или просто злонамеренный аккаунт получает шанс полезть к соседям.
LiteSpeed выпустила версию 6.3.7 11 сентября. cPanel рекомендует администраторам обновляться именно до нее и приводит команду для принудительной установки: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Деталей эксплуатации в публичных сообщениях нет: ни cPanel, ни LiteSpeed не описали, какой именно компонент ошибся и какой патч закрывает дыру. В релизных заметках LiteSpeed 6.3.7 говорится о security improvements, bug fixes and more, но без прямого упоминания повышения привилегий.
У проблемы на момент публикации не было CVE-идентификатора и публичной оценки CVSS. В источнике также нет подтверждения, что уязвимость уже использовали в атаках. Это важная оговорка: отсутствие CVE не делает баг менее опасным, а отсутствие публичных индикаторов компрометации не означает, что сервер чист. Для администраторов это скорее хуже: обновляться надо, а проверять последствия приходится почти вслепую.
Есть еще одна практическая деталь. LiteSpeed предупредила, что версия 6.3.7 может прийти через автообновление с задержкой. На 15 сентября страница загрузки LiteSpeed все еще показывала 6.3.6 как stable-релиз, рядом с июльской RC-сборкой 6.4.0. cPanel не уточнила, затронуты ли release candidate версии 6.4.0. Поэтому ручная установка сейчас выглядит не как перестраховка, а как нормальная операционная гигиена.
После принудительной установки конкретной версии сервер может перестать следовать стабильной ветке автообновлений. В документации LiteSpeed для возврата к stable-каналу указана команда touch /usr/local/lsws/autoupdate/follow_stable. Это тот редкий случай, когда мелкий постскриптум в документации влияет на безопасность через месяц: сервер, оставшийся на зафиксированной версии, легко пропустит следующий патч.
Уязвимость LiteSpeed Enterprise неприятна еще и контекстом. С мая это уже третий случай, когда компоненты LiteSpeed на cPanel-серверах связывают с возможностью получить root из хостинг-аккаунта. В мае и июне LiteSpeed закрывала две уязвимости в пользовательском cPanel-плагине — CVE-2026-48172 и CVE-2026-54420. Тогда компания сообщала об активной эксплуатации, а CISA позже добавила обе проблемы в каталог Known Exploited Vulnerabilities.
Новая проблема отличается тем, что теперь речь идет не о плагине, а о самом LiteSpeed Web Server Enterprise. Это болезненнее для рынка shared-хостинга: веб-сервер — базовый слой инфраструктуры, а не опциональная надстройка. Для хостеров вопрос не только в том, чтобы выполнить одну команду обновления. Нужно понять, какие серверы используют Enterprise-редакцию, где включены автообновления, где версия зафиксирована вручную, и какие клиенты потенциально могли стать точкой входа.
Для разработчиков и владельцев сайтов вывод скучнее, но полезнее: дешевый shared-хостинг — это всегда доверие к изоляции провайдера. Если проект хранит персональные данные, платежные артефакты, приватные репозитории или админские токены прямо на таком сервере, одна ошибка в соседнем аккаунте может стать вашей проблемой. Минимум — стоит спросить у провайдера, обновлен ли LiteSpeed Enterprise до 6.3.7 и проверялись ли журналы после 11 сентября.
Пока уязвимость LiteSpeed Enterprise остается без CVE, публичного PoC и понятных индикаторов атаки, индустрия снова упирается в старую слабость shared-инфраструктуры: изоляция там критична, но часто невидима для клиента. Чем больше хостеры продают скорость и простоту как главный аргумент, тем чаще им придется доказывать, что под капотом есть не только быстрый веб-сервер, но и взрослая дисциплина обновлений.