Η CISA πρόσθεσε κρίσιμη ευπάθεια (CVE-2026-54420) του LiteSpeed cPanel Plugin στον κατάλογο Known Exploited Vulnerabilities (KEV). Η αδυναμία, με βαθμολογία CVSS 8.5, επιτρέπει σε έναν χρήστη με πρόσβαση FTP ή web shell να αναβαθμίσει τα δικαιώματά του σε root σε shared hosting servers που τρέχουν CloudLinux ή CageFS. Η ενεργή εκμετάλλευση της ευπάθειας επιβεβαιώθηκε ήδη από τον Μάιο του 2026, θέτοντας σε κίνδυνο χιλιάδες hosting περιβάλλοντα παγκοσμίως.

Σύμφωνα με την καταχώριση στο CVE.org, το LiteSpeed cPanel Plugin σε εκδόσεις πριν από την 2.4.8 (όπως διανέμεται μέσω του LiteSpeed WHM PlugIn πριν από την έκδοση 5.3.2.0) δεν χειρίζεται σωστά τα symbolic links (symlinks) που δημιουργούνται από χρήστες με χαμηλά δικαιώματα. Πρόκειται για ευπάθεια κατηγορίας CWE-61 (UNIX Symbolic Link Following), η οποία είναι ιδιαίτερα επικίνδυνη σε περιβάλλοντα CloudLinux και CageFS, όπου η απομόνωση των tenants αποτελεί θεμελιώδη αρχή ασφαλείας. Ένας κακόβουλος χρήστης που εκμεταλλεύεται το CVE-2026-54420 μπορεί να «σπάσει» αυτή την απομόνωση και να αποκτήσει πλήρη έλεγχο του διακομιστή.
Δείτε επίσης: CISA: Ευπάθεια του LiteSpeed cPanel Plugin στον Κατάλογο KEV
Η εταιρεία Namecheap αναγνωρίζεται ως αυτή που ανέδειξε το πρόβλημα στις 31 Μαΐου 2026. Η CISA απαιτεί από τις ομοσπονδιακές υπηρεσίες FCEB (Federal Civilian Executive Branch) να εφαρμόσουν τις διορθώσεις έως τις 18 Ιουνίου 2026, γεγονός που υπογραμμίζει την επείγουσα φύση της απειλής. Η συμπερίληψη στον κατάλογο KEV αποτελεί ισχυρό σήμα ότι η εκμετάλλευση είναι επαληθευμένη και όχι απλώς θεωρητική.
CVE-2026-54420: Τεχνικές λεπτομέρειες και τρόπος εκμετάλλευσης
Το CVE-2026-54420 εκμεταλλεύεται τον τρόπο με τον οποίο το LiteSpeed cPanel Plugin επεξεργάζεται τα symlinks που παρέχονται από χρήστες με πρόσβαση FTP ή web shell. Σε ένα τυπικό περιβάλλον shared hosting, πολλοί πελάτες μοιράζονται τον ίδιο φυσικό διακομιστή, με το CloudLinux/CageFS να παρέχει απομόνωση μεταξύ τους. Η ευπάθεια επιτρέπει σε έναν tenant να δημιουργήσει κακόβουλα symlinks που, όταν επεξεργαστούν από το plugin με αυξημένα δικαιώματα, οδηγούν σε privilege escalation σε επίπεδο root. Αυτό σημαίνει ότι ένας απλός χρήστης hosting μπορεί να αποκτήσει πλήρη έλεγχο ολόκληρου του διακομιστή.
Η LiteSpeed έχει δημοσιεύσει ειδικές οδηγίες για τον εντοπισμό πιθανής εκμετάλλευσης. Συγκεκριμένα, οι διαχειριστές καλούνται να εκτελέσουν μια εντολή grep στα αρχεία καταγραφής του συστήματος:
grep -rE ‘cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry .*geneccert’ /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null
Εάν η εντολή δεν επιστρέψει αποτελέσματα, ο διακομιστής δεν έχει επηρεαστεί. Σε περίπτωση που εμφανιστεί output, η LiteSpeed έχει παράσχει επιπλέον δείκτες για τον αποκλεισμό ψευδώς θετικών αποτελεσμάτων: η εμφάνιση της εντολής generateEcCert αμέσως μετά από packageUserSize για τον ίδιο χρήστη (οι νόμιμες ροές UI δεν συνδυάζουν αυτές τις εντολές), καθώς και 7-10 ταυτόχρονα calls ανά απόπειρα (το νόμιμο UI εκτελεί μία κάθε φορά). Αυτά τα μοτίβα αποτελούν σαφείς ενδείξεις κακόβουλης δραστηριότητας.
Από τεχνική άποψη, η ευπάθεια εντάσσεται σε μια ευρύτερη κατηγορία αδυναμιών υποδομής που εκμεταλλεύονται οι επιτιθέμενοι για να μετατρέψουν μια περιορισμένη αρχική πρόσβαση σε πλήρη παραβίαση του συστήματος. Το γεγονός ότι απαιτείται μόνο πρόσβαση FTP ή web shell — κάτι που είναι σχετικά εύκολο να αποκτηθεί μέσω phishing, κλεμμένων credentials ή εκμετάλλευσης άλλων ευπαθειών εφαρμογών — καθιστά το CVE-2026-54420 ιδιαίτερα ελκυστικό για κακόβουλους παράγοντες που στοχεύουν παρόχους hosting.
Δείτε επίσης: LiteSpeed cPanel Plugin: Κρίσιμη ευπάθεια υπό ενεργή εκμετάλλευση

Προστασία από το CVE-2026-54420: Άμεσες ενέργειες
Η άμεση αναβάθμιση στο LiteSpeed WHM Plugin v5.3.2.1 (που περιλαμβάνει το cPanel plugin v2.4.8) ή νεότερη έκδοση αποτελεί την κύρια σύσταση για όλους τους διαχειριστές που χρησιμοποιούν τα επηρεαζόμενα συστήματα. Εάν η άμεση αναβάθμιση δεν είναι εφικτή, η LiteSpeed συνιστά ως προσωρινό μέτρο την αφαίρεση του user-end plugin για να μειωθεί η επιφάνεια επίθεσης. Οι διαχειριστές θα πρέπει επίσης να ελέγξουν τα αρχεία καταγραφής του cPanel και του hosting για ύποπτη δραστηριότητα σχετική με symlinks.
Ένα κρίσιμο σημείο που πρέπει να τονιστεί: εάν ένας διακομιστής ήταν εκτεθειμένος ενώ εκτελούσε μια ευπαθή έκδοση, η απλή εφαρμογή της ενημέρωσης ασφαλείας ενδέχεται να μην αρκεί. Μια εκμετάλλευση σε επίπεδο root μπορεί να έχει αφήσει πίσω της backdoors, τροποποιημένα αρχεία συστήματος ή άλλες μόνιμες αλλαγές. Για αυτό, οι ειδικοί συνιστούν πλήρη αξιολόγηση παραβίασης (compromise assessment) σε κάθε διακομιστή που ήταν εκτεθειμένος, και όχι μόνο εφαρμογή του patch. Οι πάροχοι hosting που εξυπηρετούν πελάτες στην Ελλάδα και την Ευρώπη θα πρέπει να ενημερώσουν άμεσα τους χρήστες τους για πιθανή έκθεση, ιδιαίτερα υπό το πρίσμα των υποχρεώσεων που απορρέουν από τον GDPR.
Δείτε επίσης: WordPress: Νέα σοβαρή ευπάθεια στο LiteSpeed Cache plugin
Όπως αναφέρει το The Hacker News, η CISA έχει ήδη ενεργοποιήσει τις διαδικασίες επείγουσας αντίδρασης για τις ομοσπονδιακές υπηρεσίες. Το CVE-2026-54420 αποτελεί υπενθύμιση ότι οι ευπάθειες σε plugins και εργαλεία διαχείρισης hosting μπορούν να έχουν καταστροφικές συνέπειες, καθώς ένας μόνο παραβιασμένος διακομιστής μπορεί να επηρεάσει δεκάδες ή εκατοντάδες ιστότοπους και επιχειρήσεις ταυτόχρονα. Η έγκαιρη ενημέρωση και η συνεχής παρακολούθηση των συστημάτων παραμένουν οι πιο αποτελεσματικές άμυνες απέναντι σε τέτοιου είδους απειλές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
