Un fallo crítico de LiteSpeed Enterprise podría convertir una cuenta de hosting en acceso root
Vulnerabilidades

Imagen ilustrativa generada con IA

Un fallo crítico de LiteSpeed Enterprise podría convertir una cuenta de hosting en acceso root

Vulnerabilidad crítica en LiteSpeed Enterprise <6.3.7 permite escalar de cuenta compartida a root y evadir CageFS. Actualiza manual a 6.3.7.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una vulnerabilidad crítica en LiteSpeed Web Server Enterprise podría permitir que un usuario de un sitio web con pocos privilegios escape del aislamiento de su cuenta y obtenga potencialmente el control del servidor de hosting compartido con privilegios root.

cPanel advirtió a sus clientes el 14 de septiembre de 2026 de que el problema afecta a las versiones de LiteSpeed Enterprise anteriores a la 6.3.7. LiteSpeed publicó la versión corregida el 11 de septiembre de 2026, pero es posible que los administradores tengan que instalarla manualmente, ya que su distribución a través de los canales de actualización automática puede retrasarse.

La vulnerabilidad es especialmente peligrosa en entornos de hosting compartido. La vulneración de una cuenta de cliente podría exponer otros sitios web, archivos de configuración del servidor y, en última instancia, el host subyacente.

Un fallo de aislamiento entre cuentas con consecuencias para todo el servidor

Los servidores de hosting compartido ejecutan sitios web pertenecientes a varios clientes en la misma máquina. Su seguridad depende de controles que impiden que una cuenta acceda a los archivos de otra o a recursos privilegiados del sistema operativo.

La vulnerabilidad de LiteSpeed puede eludir esos límites, incluido el aislamiento proporcionado por CloudLinux CageFS. Normalmente, CageFS ofrece a cada cuenta de hosting una vista restringida del sistema de archivos, ocultando los datos de configuración confidenciales y el contenido propiedad de otros clientes.

Un atacante que ya controle una cuenta de un sitio web con pocos privilegios podría aprovechar el fallo para atravesar esa barrera. Entre las posibles consecuencias se incluyen:

  • Leer o modificar archivos pertenecientes a otros clientes de hosting;
  • Acceder a archivos de configuración que deberían ser invisibles para la cuenta;
  • Manipular otros sitios web alojados en el mismo servidor;
  • Pasar de una cuenta de cliente a un acceso privilegiado al servidor;
  • Socavar las protecciones de CageFS en toda la máquina afectada.

No se ha divulgado el conjunto exacto de configuraciones vulnerables. Aunque la alerta destaca específicamente el hosting compartido y el aislamiento de CageFS, no establece si la explotación requiere CloudLinux o si se aplica por igual a otros modelos de implementación.

También se desconoce la causa técnica del fallo. Ni cPanel ni LiteSpeed han descrito la ruta de código vulnerable, las condiciones previas necesarias o la secuencia mediante la cual un atacante podría obtener privilegios root.

Actualmente no existe un identificador CVE ni una puntuación CVSS publicados para el problema. Una revisión de los registros de CVE realizada el 15 de septiembre de 2026 no encontró ninguna entrada coincidente, y cPanel no ha indicado que los atacantes estén explotando la vulnerabilidad de forma activa.

Las versiones de Enterprise anteriores a la 6.3.7 requieren atención

Todas las versiones de LiteSpeed Web Server Enterprise anteriores a la 6.3.7 están afectadas. La versión 6.3.7 es la actualización de seguridad recomendada.

Aun así, la situación de las versiones puede confundir a los administradores. La página pública de descargas de LiteSpeed todavía identificaba la versión 6.3.6 como la versión estable el 15 de septiembre de 2026, pese a la recomendación de implementar la 6.3.7. Por ello, los operadores deberían comprobar la versión que se está ejecutando realmente en cada servidor, en lugar de confiar en la etiqueta del canal estable.

LiteSpeed también incluía la versión 6.4.0 RC1, pero esa versión candidata no puede considerarse actualmente una corrección confirmada. Su registro de cambios no incluye las tres modificaciones relacionadas con la seguridad asociadas a la 6.3.7, y cPanel no ha aclarado si alguna versión candidata de 6.4.0 es vulnerable.

La situación de OpenLiteSpeed tampoco está resuelta. La alerta de cPanel no aborda el servidor web de código abierto, y LiteSpeed no había publicado una actualización correspondiente de OpenLiteSpeed a 15 de septiembre de 2026. Esa ausencia no demuestra si OpenLiteSpeed está afectado o es seguro.

El registro de cambios de la 6.3.7 enumera tres modificaciones de seguridad, pero ninguna se identifica explícitamente como la corrección del acceso root. En consecuencia, la información disponible sobre la versión no revela qué cambio de código cierra el bypass del aislamiento.

Los administradores deberían forzar la instalación de la 6.3.7

Los operadores de LiteSpeed Enterprise deberían instalar manualmente la versión 6.3.7 en lugar de esperar a su distribución rutinaria. Tanto LiteSpeed como cPanel proporcionaron el siguiente comando:

/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

El comando fuerza la instalación de la versión especificada. También impide que ese servidor siga automáticamente el canal de actualizaciones estables habitual.

Una vez completada y verificada la actualización, los administradores pueden restablecer el seguimiento del canal estable con:

touch /usr/local/lsws/autoupdate/follow_stable

Los operadores deberían confirmar que el servidor en ejecución informa de la versión 6.3.7. También deberían realizar un inventario de los sistemas de hosting compartido para identificar instalaciones antiguas de Enterprise, incluidas las máquinas que quizá todavía no hayan recibido la versión a través de las actualizaciones automáticas.

No se ha publicado ninguna solución temporal para los servidores que no puedan actualizarse de inmediato. Si una actualización resulta imposible por motivos operativos, los administradores no disponen actualmente de ningún cambio de configuración documentado por el proveedor que bloquee la vulnerabilidad de forma fiable.

No existen indicadores de compromiso específicos

Ni cPanel ni LiteSpeed han proporcionado indicadores que permitan determinar si se ha explotado el fallo de Enterprise. No se han publicado nombres de archivo, comandos, patrones de red, firmas en registros ni otros artefactos vinculados a esta vulnerabilidad.

Los administradores deberían revisar los registros del servidor web, de autenticación, del panel de control del hosting, de privilegios y del sistema de archivos en busca de actividad sospechosa. Entre los comportamientos relevantes se incluyen los accesos inesperados entre cuentas de clientes, cambios inexplicables en sitios web alojados, intentos de leer archivos de configuración protegidos y acciones privilegiadas originadas desde procesos de sitios web o identidades de clientes.

Estos hallazgos son pistas de investigación, no indicadores confirmados de este fallo. La falta de detalles técnicos dificulta distinguir la explotación de otras formas de vulneración de un servidor web.

Los operadores también deberían evitar aplicar al problema actual de Enterprise las indicaciones de detección correspondientes a vulnerabilidades anteriores de los plugins de LiteSpeed. Esos fallos afectaban a componentes distintos y utilizaban rutas de ataque diferentes.

Dos fallos anteriores de los plugins de LiteSpeed fueron explotados activamente

La vulnerabilidad de Enterprise es el tercer problema relacionado con LiteSpeed comunicado desde mayo que implica un posible acceso root desde una cuenta de hosting en una infraestructura de cPanel. Sin embargo, los dos casos anteriores afectaban a los plugins de LiteSpeed para cPanel y WHM, no al propio LiteSpeed Web Server Enterprise.

CVE-2026-48172 es una vulnerabilidad crítica de escalada de privilegios con una puntuación CVSS de 9,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Fue explotada activamente en mayo de 2026.

Los datos de productos afectados incluyen:

  • LiteSpeed cPanel Plugin anterior a la 2.4.7;
  • LiteSpeed WHM Plugin anterior a la 5.3.1.0.

Sin embargo, la descripción de la vulnerabilidad se refiere por separado a LiteSpeed User-End cPanel Plugin anterior a la 2.4.5. Los administradores que investiguen instalaciones antiguas deberían tener en cuenta esa discrepancia, en lugar de asumir que ambos registros describen exactamente el mismo límite de versiones.

CISA añadió CVE-2026-48172 a su catálogo de Known Exploited Vulnerabilities el 26 de mayo de 2026, con una fecha límite de corrección para las agencias federales del 29 de mayo de 2026. La acción requerida consistía en aplicar las mitigaciones del proveedor, seguir las directrices aplicables de la BOD 22-01 para servicios en la nube o dejar de utilizar el producto si no había mitigaciones disponibles.

También se publicó una comprobación en Bash para buscar indicios relacionados con esa vulnerabilidad anterior:

grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

La ausencia de resultados significa que esta comprobación concreta no detectó una explotación de CVE-2026-48172. Las entradas devueltas requieren validar las direcciones IP indicadas, bloquear las fuentes no autorizadas y realizar un análisis adicional de los registros. El comando no detecta la nueva vulnerabilidad de Enterprise.

CVE-2026-54420 es un fallo en el manejo de enlaces simbólicos del plugin de LiteSpeed para cPanel anterior a la 2.4.8, distribuido a través de LiteSpeed WHM Plugin anterior a la 5.3.2.0. Requiere acceso por FTP o web shell a un servidor de hosting compartido que utilice CloudLinux y CageFS.

La vulnerabilidad tiene una puntuación CVSS de 8,5 y el vector CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H. Fue explotada en mayo de 2026.

CISA añadió CVE-2026-54420 al catálogo KEV el 15 de junio de 2026 y estableció el 18 de junio de 2026 como fecha límite de corrección para las agencias federales de Estados Unidos. La acción requerida incluye aplicar las mitigaciones del proveedor, cumplir la BOD 26-04 y los requisitos de CISA para el triaje forense, evaluar la exposición a Internet y dejar de utilizar el producto si no hay mitigaciones disponibles.

Las dos vulnerabilidades de los plugins demostraron que los componentes relacionados con LiteSpeed en sistemas cPanel compartidos ya eran objeto de ataques. En el caso del nuevo fallo de Enterprise, la explotación sigue sin estar confirmada, pero el posible salto desde una cuenta de hosting hasta root hace que la instalación inmediata de la versión 6.3.7 sea la respuesta más prudente.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosLiteSpeed Enterprisevulnerabilidad LiteSpeedhosting compartidoacceso rootCageFSactualizar LiteSpeed 6.3.7seguridad servidor
Volver al inicio