CVE-2026-48172

Critique9.8Publiée le 21 mai 2026

LiteSpeed User-End cPanel Plugin avant la 2.4.5 permet une élévation de privilèges (possiblement jusqu'à root), telle qu'exploitée dans la nature en mai 2026. La détection se fait idéalement via la ligne de commande grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null dans Bash. Si vous n'obtenez aucune sortie, vous n'avez pas été touché par l'exploitation de la vulnérabilité. En cas de sortie, nous vous recommandons d'examiner les adresses IP dans la liste, de déterminer s'il s'agit d'adresses IP valides et, dans le cas contraire, de les bloquer. Pour déterminer les dommages causés, examinez les journaux système pour rechercher une utilisation par les adresses IP détectées. Le problème est lié à une mauvaise gestion des fonctionnalités d'activation/désactivation de Redis. La version minimale recommandée est la 2.4.7.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 26 mai 2026
  • Les agences fédérales américaines doivent la corriger avant le 29 mai 2026 (BOD 22-01)
  • Attaquée le jour même de la divulgation
  • Utilisée dans des campagnes de rançongiciel

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 7 juil. 2026 8 juin 2026 26 mai 2026 21 mai 2026 21 mai 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-266
Éditeurslitespeedtech

Produits concernés

ÉditeursProduitVersions
litespeedtechlitespeed cpanel plugin< 2.4.7
litespeedtechlitespeed whm plugin< 5.3.1.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE