Image d’illustration générée par IA
Une faille critique de LiteSpeed Enterprise pourrait transformer un compte d’hébergement en accès root
Faille critique LiteSpeed Enterprise <6.3.7 : un compte mutualisé peut contourner CageFS vers root. Mettez à jour manuellement en 6.3.7.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Une vulnérabilité critique de LiteSpeed Web Server Enterprise pourrait permettre à un utilisateur de site web disposant de privilèges limités de s’affranchir de l’isolation de son compte et d’obtenir potentiellement un contrôle de niveau root sur un serveur d’hébergement mutualisé.
cPanel a averti ses clients le 14 septembre 2026 que le problème concernait les versions de LiteSpeed Enterprise antérieures à la 6.3.7. LiteSpeed a publié la version corrigée le 11 septembre 2026, mais les administrateurs devront peut-être l’installer manuellement, car sa distribution via les canaux de mise à jour automatique peut être retardée.
La vulnérabilité est particulièrement dangereuse dans les environnements d’hébergement mutualisé. La compromission d’un seul compte client pourrait exposer d’autres sites web, des fichiers de configuration du serveur et, à terme, l’hôte sous-jacent.
Une défaillance de l’isolation entre locataires aux conséquences systémiques
Les serveurs d’hébergement mutualisé exécutent des sites appartenant à plusieurs clients sur une même machine. Leur sécurité repose sur des mécanismes qui empêchent un compte d’accéder aux fichiers d’un autre compte ou aux ressources privilégiées du système d’exploitation.
La vulnérabilité de LiteSpeed permet de contourner ces limites, y compris l’isolation assurée par CloudLinux CageFS. CageFS offre normalement à chaque compte d’hébergement une vue restreinte du système de fichiers, masquant les données de configuration sensibles et les contenus appartenant aux autres clients.
Un attaquant qui contrôle déjà un compte de site web disposant de privilèges limités pourrait exploiter la faille pour franchir cette limite. Les conséquences potentielles sont notamment les suivantes :
- Lire ou modifier les fichiers appartenant à d’autres clients de l’hébergement ;
- Accéder à des fichiers de configuration qui devraient être invisibles pour le compte ;
- Modifier d’autres sites web hébergés sur le même serveur ;
- Passer d’un compte locataire à un accès privilégié au serveur ;
- Affaiblir les protections de CageFS sur l’ensemble de la machine concernée.
L’étendue exacte des configurations vulnérables n’a pas été communiquée. Bien que l’alerte mette spécifiquement en avant l’hébergement mutualisé et l’isolation CageFS, elle n’établit pas si l’exploitation nécessite CloudLinux ou si elle concerne également d’autres modèles de déploiement.
La cause technique de la faille reste également inconnue. Ni cPanel ni LiteSpeed n’ont décrit le chemin de code vulnérable, les conditions préalables nécessaires ou la séquence permettant à un attaquant d’obtenir les privilèges root.
Aucun identifiant CVE ni score CVSS n’a été publié à ce jour pour ce problème. Une vérification des bases CVE effectuée le 15 septembre 2026 n’a trouvé aucune entrée correspondante, et cPanel n’a pas indiqué que des attaquants exploitaient la vulnérabilité dans la nature.
Les versions Enterprise antérieures à la 6.3.7 nécessitent une intervention
Toutes les versions de LiteSpeed Web Server Enterprise antérieures à la 6.3.7 sont concernées. La version 6.3.7 constitue la mise à jour de sécurité recommandée.
La situation des versions peut toutefois prêter à confusion pour les administrateurs. Le 15 septembre 2026, la page publique de téléchargement de LiteSpeed présentait encore la version 6.3.6 comme la version stable, malgré la recommandation de déployer la 6.3.7. Les opérateurs doivent donc vérifier la version réellement exécutée sur chaque serveur plutôt que de se fier à l’étiquette du canal stable.
LiteSpeed proposait également la version 6.4.0 RC1, mais cette release candidate ne peut pas être considérée comme un correctif confirmé à ce stade. Son journal des modifications ne mentionne pas les trois changements liés à la sécurité associés à la 6.3.7, et cPanel n’a pas précisé si une release candidate de la 6.4.0 était vulnérable.
Le cas d’OpenLiteSpeed reste tout aussi incertain. L’alerte de cPanel ne concerne pas ce serveur web open source, et LiteSpeed n’avait pas publié de mise à jour correspondante pour OpenLiteSpeed au 15 septembre 2026. Cette absence ne permet pas d’établir si OpenLiteSpeed est concerné ou s’il est sûr.
Le journal des modifications de la 6.3.7 répertorie trois changements de sécurité, mais aucun n’est explicitement présenté comme le correctif permettant de bloquer l’accès root. Les informations de version disponibles ne permettent donc pas de déterminer quelle modification du code met fin au contournement de l’isolation.
Les administrateurs doivent forcer l’installation de la 6.3.7
Les opérateurs de LiteSpeed Enterprise doivent installer manuellement la version 6.3.7 plutôt que d’attendre sa distribution habituelle. LiteSpeed et cPanel ont tous deux fourni la commande suivante :
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7
Cette commande force l’installation de la version indiquée. Elle empêche également le serveur de suivre automatiquement le canal normal des mises à jour stables.
Une fois la mise à niveau terminée et vérifiée, les administrateurs peuvent rétablir le suivi du canal stable avec la commande suivante :
touch /usr/local/lsws/autoupdate/follow_stable
Les opérateurs doivent confirmer que le serveur en cours d’exécution indique bien la version 6.3.7. Ils doivent également recenser les systèmes d’hébergement mutualisé afin d’identifier les anciennes installations Enterprise, y compris les machines qui n’auraient pas encore reçu la version via les mises à jour automatiques.
Aucune mesure de contournement temporaire n’a été publiée pour les serveurs qui ne peuvent pas être mis à niveau immédiatement. Lorsqu’une mise à jour est impossible sur le plan opérationnel, les administrateurs ne disposent actuellement d’aucune modification de configuration documentée par l’éditeur permettant de bloquer la vulnérabilité de manière fiable.
Aucun indicateur de compromission dédié n’est disponible
Ni cPanel ni LiteSpeed n’ont fourni d’indicateurs permettant de déterminer si la faille Enterprise a été exploitée. Aucun nom de fichier, aucune commande, aucun schéma réseau, aucune signature dans les journaux ni aucun autre artefact lié à cette vulnérabilité n’a été publié.
Les administrateurs doivent examiner les journaux du serveur web, de l’authentification, du panneau de contrôle de l’hébergement, des privilèges et du système de fichiers à la recherche d’activités suspectes. Les comportements pertinents incluent notamment les accès inattendus entre comptes clients, les modifications inexpliquées de sites hébergés, les tentatives de lecture de fichiers de configuration protégés et les actions privilégiées lancées par des processus de site web ou des identités de locataires.
Ces éléments constituent des pistes d’enquête, et non des indicateurs confirmés pour cette faille. L’absence de détails techniques rend difficile la distinction entre une exploitation et d’autres formes de compromission d’un serveur web.
Les opérateurs doivent également éviter d’appliquer à la faille Enterprise actuelle les recommandations de détection concernant d’anciennes vulnérabilités des plugins LiteSpeed. Ces failles concernaient des composants distincts et reposaient sur des vecteurs d’attaque différents.
Deux anciennes failles des plugins LiteSpeed ont été activement exploitées
La vulnérabilité Enterprise est le troisième problème lié à LiteSpeed signalé depuis mai et pouvant permettre un accès root à partir d’un compte d’hébergement sur une infrastructure cPanel. Toutefois, les deux cas précédents concernaient les plugins cPanel et WHM de LiteSpeed, et non LiteSpeed Web Server Enterprise lui-même.
CVE-2026-48172 est une vulnérabilité critique d’escalade de privilèges, avec un score CVSS de 9,8 et le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Elle a été exploitée dans la nature en mai 2026.
Les produits concernés sont les suivants :
- LiteSpeed cPanel Plugin avant la version 2.4.7 ;
- LiteSpeed WHM Plugin avant la version 5.3.1.0.
Toutefois, la description de la vulnérabilité mentionne séparément le LiteSpeed User-End cPanel Plugin avant la version 2.4.5. Les administrateurs qui examinent d’anciennes installations doivent tenir compte de cette divergence plutôt que de supposer que les deux informations décrivent une limite de version identique.
La CISA a ajouté CVE-2026-48172 à son catalogue des vulnérabilités exploitées connues le 26 mai 2026, avec une échéance de remédiation fixée au 29 mai 2026 pour les organismes fédéraux. L’action requise consistait à appliquer les mesures d’atténuation de l’éditeur, à suivre les recommandations applicables du BOD 22-01 pour les services cloud ou à cesser d’utiliser le produit si aucune mesure d’atténuation n’était disponible.
Une vérification Bash des éléments associés à cette vulnérabilité antérieure a également été publiée :
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
L’absence de résultat signifie que cette vérification précise n’a pas détecté d’exploitation de CVE-2026-48172. Les entrées renvoyées doivent faire l’objet d’une validation des adresses IP indiquées, d’un blocage des sources non autorisées et d’une analyse complémentaire des journaux. Cette commande ne détecte pas la nouvelle vulnérabilité Enterprise.
CVE-2026-54420 est une faille de gestion des liens symboliques touchant le plugin cPanel de LiteSpeed avant la version 2.4.8, distribué via le LiteSpeed WHM Plugin avant la version 5.3.2.0. Elle nécessite un accès FTP ou à un web shell sur un serveur d’hébergement mutualisé utilisant CloudLinux et CageFS.
La vulnérabilité affiche un score CVSS de 8,5 et le vecteur CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H. Elle a été exploitée en mai 2026.
La CISA a ajouté CVE-2026-54420 à son catalogue KEV le 15 juin 2026, en fixant au 18 juin 2026 l’échéance de remédiation pour les agences fédérales américaines. Les mesures requises comprennent l’application des mesures d’atténuation de l’éditeur, le respect du BOD 26-04 et des exigences de la CISA en matière de triage forensique, l’évaluation de l’exposition sur Internet et l’abandon du produit si aucune mesure d’atténuation n’est disponible.
Les deux vulnérabilités des plugins ont établi que des composants liés à LiteSpeed sur des systèmes cPanel mutualisés étaient déjà ciblés. Pour la nouvelle faille Enterprise, l’exploitation n’est pas confirmée, mais le risque de passer d’un compte d’hébergement à un accès root justifie l’installation immédiate de la version 6.3.7.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-48172Critique9.8LiteSpeed User-End cPanel Plugin before 2.4.5 allows privilege escalation (possibly to root), as exploited in the wild in May 2026. Detection is best done via a command line of grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null in Bash. If you get no output
- CVE-2026-54420Élevée8.5LiteSpeed cPanel plugin before 2.4.8 (as distributed in LiteSpeed WHM PlugIn before 5.3.2.0) mishandles symlinks provided by a user with FTP or web shell access on a shared hosting server running CloudLinux/CageFS, as exploited in the wild in May 2026.
