cPanel’in 14 Eylül’de yayımladığı uyarıya göre LiteSpeed Web Server Enterprise’ta bulunan kritik bir güvenlik açığı, paylaşımlı barındırma sunucusunda düşük yetkili bir web sitesi kullanıcısının root erişimi elde etmesine olanak tanıyabilir.
Böyle sunucularda birçok müşterinin sitesi tek bir makinede çalışır. Uyarıya göre, bu hesaplara sahip bir saldırgan açığı kullanarak diğer sitelere ve sunucunun kendisine erişebilir ya da onları değiştirebilir.
cPanel, 6.3.7 öncesi sürümleri etkileyen açığın bildirildiğini açıkladı ve yöneticilerin LiteSpeed’in 11 Eylül’de yayımladığı söz konusu sürüme güncelleme yapmasını istedi.
cPanel’e göre açık, barındırma hesaplarını birbirinden ayıran kontrolleri atlayabiliyor. Bu kontroller arasında CloudLinux aracı olan CageFS de bulunuyor. CageFS her barındırma hesabına dosya sisteminin kısıtlı bir görünümünü verir ve hesabın diğer hesapları ya da sunucu yapılandırma dosyalarını görmesini engeller.
Ne cPanel’in uyarısı ne de LiteSpeed’in sürüm notları açığın nasıl çalıştığını anlatıyor. LiteSpeed’in 6.3.7 duyurusunda sürüm “Güvenlik iyileştirmeleri, hata düzeltmeleri ve daha fazlası!” olarak tanımlandı. Değişiklik günlüğünde üç güvenlik değişikliği listeleniyor ancak yetki yükseltme açığına dair bir değinme yok. Hangi değişikliğin açığı kapattığı konusunda iki şirket de kamuoyuna açıklama yapmadı.
Uyarıda CVE tanımlayıcısı ya da şiddet puanı bulunmuyor. 15 Eylül’de yapılan kontrolde yayımlanmış CVE kayıtlarında açığa dair bir kayıt görülmedi. Uyarı ayrıca açığın istismar edilip edilmediğini de belirtmiyor.
cPanel ve LiteSpeed 6.3.7’yi şimdi yüklemek için aynı komutu veriyor: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7
Manuel güncelleme önemli çünkü 6.3.7 kendi kendine gelmeyebilir. LiteSpeed, sürümün otomatik güncellemeye ulaşmasında “bir miktar gecikme” olabileceğini söyledi.
15 Eylül itibarıyla LiteSpeed’in indirme sayfasında kararlı sürüm olarak hâlâ 6.3.6 listeleniyordu. Yanında Temmuz ayında yayımlanan 6.4.0 ön sürüm yapısı RC1 de bulunuyordu ve bu yapının değişiklik günlüğünde üç güvenlik değişikliğine yer verilmiyordu. cPanel’in uyarısı 6.4.0 aday sürümlerinin etkilenip etkilenmediğini söylemiyor.
LiteSpeed’in güncelleme dokümantasyonuna göre bu komutla belirli bir sürümü zorlamak sunucunun kararlı güncelleme katını takip etmesini durdurur. Yöneticiler otomatik kararlı güncellemeleri yeniden başlatmak için touch /usr/local/lsws/autoupdate/follow_stable komutunu çalıştırabilir.
Ne cPanel’in uyarısı ne de LiteSpeed’in sürüm notları hemen güncelleme yapılamayan sunucular için bir geçici çözüm sunuyor ya da sunucunun daha önce saldırıya uğrayıp uğramadığını kontrol etmeye yarayan göstergeler veriyor. Uyarı yalnızca Enterprise sürümünü adlandırıyor ve LiteSpeed’in açık kaynaklı sunucusu OpenLiteSpeed’e değinmiyor. 15 Eylül itibarıyla LiteSpeed bu sunucu için eşdeğer bir güncelleme yayımlamamıştı.
Mayıs ayından bu yana cPanel sunucularındaki LiteSpeed yazılımında bir barındırma hesabına root erişimi sağlayan üçüncü açık bu. Ancak ilk kez açık doğrudan web sunucusunun kendisinde ortaya çıktı.
Mayıs ve Haziran aylarında LiteSpeed, kullanıcı tarafı cPanel eklentisindeki iki benzer açığı CVE-2026-48172 ve CVE-2026-54420 olarak duyurdu, her ikisinin de aktif olarak istismar edildiğini söyledi ve eklentide her ikisini de düzeltti. CISA daha sonra her iki açığı da Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. The Hacker News bu gelişmeleri Mayıs ve Haziran’da aktarmıştı.
The Hacker News, açığa ilişkin sorularla LiteSpeed, cPanel ve CloudLinux’a ulaştı.