ΑρχικήSecurityLiteSpeed Enterprise: Κρίσιμη ευπάθεια επιτρέπει root access σε shared server

LiteSpeed Enterprise: Κρίσιμη ευπάθεια επιτρέπει root access σε shared server

Μια κρίσιμη ευπάθεια στο LiteSpeed Web Server Enterprise θέτει σε σοβαρό κίνδυνο τους διαχειριστές shared hosting servers, καθώς επιτρέπει σε έναν χρήστη με χαμηλά δικαιώματα να αποκτήσει root access στον διακομιστή. Η cPanel εξέδωσε επίσημη ειδοποίηση στις 14 Σεπτεμβρίου 2026, καλώντας τους διαχειριστές να προχωρήσουν άμεσα σε ενημέρωση. Πρόκειται για μια από τις πιο σοβαρές ευπάθειες που έχουν αναφερθεί στο οικοσύστημα του LiteSpeed Enterprise τους τελευταίους μήνες και η έλλειψη λεπτομερειών για τον τρόπο εκμετάλλευσής της καθιστά την κατάσταση ακόμα πιο ανησυχητική.

LiteSpeed Enterprise κρίσιμη ευπάθεια root access shared hosting

Σε περιβάλλοντα shared hosting, πολλοί πελάτες φιλοξενούν τους ιστότοπούς τους στο ίδιο φυσικό ή εικονικό μηχάνημα. Αυτό σημαίνει ότι ένας εισβολέας που διαθέτει έστω και έναν λογαριασμό hosting θα μπορούσε να εκμεταλλευτεί την ευπάθεια για να αποκτήσει πρόσβαση στα δεδομένα άλλων πελατών, να τροποποιήσει αρχεία ή ακόμα και να αναλάβει τον πλήρη έλεγχο του διακομιστή. Ο αντίκτυπος μιας τέτοιας επίθεσης μπορεί να είναι καταστροφικός τόσο για τους παρόχους hosting όσο και για τους τελικούς χρήστες.

Η ευπάθεια επηρεάζει εκδόσεις πριν από την 6.3.7 του LiteSpeed Web Server Enterprise. Η LiteSpeed κυκλοφόρησε την έκδοση 6.3.7 στις 11 Σεπτεμβρίου 2026, τρεις ημέρες πριν από την ανακοίνωση της cPanel. Ωστόσο, η εταιρεία προειδοποίησε ότι ενδέχεται να υπάρξει καθυστέρηση στη διανομή μέσω του αυτόματου μηχανισμού ενημέρωσης, γεγονός που καθιστά την χειροκίνητη εγκατάσταση απαραίτητη για όσους επιθυμούν άμεση προστασία.

Δείτε επίσης: CISA: Ευπάθεια στο LiteSpeed cPanel Plugin επιτρέπει κλιμάκωση προνομίων

LiteSpeed Enterprise: Τι ακριβώς επιτρέπει η ευπάθεια

Σύμφωνα με την ανακοίνωση της cPanel, η ευπάθεια μπορεί να παρακάμψει τους μηχανισμούς απομόνωσης που διαχωρίζουν τους λογαριασμούς hosting μεταξύ τους. Ένα από τα πιο σημαντικά εργαλεία που παρακάμπτεται είναι το CageFS, ένα σύστημα της CloudLinux που παρέχει σε κάθε λογαριασμό hosting μια περιορισμένη «εικόνα» του συστήματος αρχείων. Με το CageFS, κάθε χρήστης βλέπει μόνο τα δικά του αρχεία και δεν έχει πρόσβαση σε αρχεία άλλων λογαριασμών ή στα αρχεία ρυθμίσεων του διακομιστή. Η παράκαμψη αυτού του μηχανισμού αποτελεί ιδιαίτερα σοβαρή απειλή, καθώς το CageFS θεωρείται ένα από τα βασικά επίπεδα ασφαλείας σε περιβάλλοντα shared hosting.

Ούτε η ανακοίνωση της cPanel ούτε οι σημειώσεις έκδοσης της LiteSpeed περιγράφουν τον ακριβή τρόπο λειτουργίας της ευπάθειας. Η ανακοίνωση της LiteSpeed για την έκδοση 6.3.7 την χαρακτήρισε απλώς ως μια έκδοση με «βελτιώσεις ασφαλείας, διορθώσεις σφαλμάτων και άλλα». Το changelog αναφέρει τρεις αλλαγές που σχετίζονται με την ασφάλεια, αλλά δεν κάνει ρητή αναφορά σε ευπάθεια κλιμάκωσης δικαιωμάτων (privilege escalation). Η έλλειψη διαφάνειας αυτή δυσκολεύει τους διαχειριστές να αξιολογήσουν τον κίνδυνο και να λάβουν τεκμηριωμένες αποφάσεις.

Αξίζει να σημειωθεί ότι η ευπάθεια δεν έχει λάβει ακόμα CVE αναγνωριστικό ούτε βαθμολογία σοβαρότητας. Έλεγχος των δημοσιευμένων εγγραφών CVE στις 15 Σεπτεμβρίου 2026 δεν ανέδειξε κανένα σχετικό αναγνωριστικό. Επίσης, καμία από τις δύο εταιρείες δεν έχει αναφέρει δημοσίως εάν η ευπάθεια έχει ήδη εκμεταλλευτεί, γεγονός που αφήνει ανοιχτό το ερώτημα για το αν υπάρχουν ήδη θύματα.

LiteSpeed Enterprise - SecNews.gr

LiteSpeed Enterprise: Πώς να προστατευτείτε άμεσα

Τόσο η cPanel όσο και η LiteSpeed συνιστούν την άμεση χειροκίνητη εγκατάσταση της έκδοσης 6.3.7 μέσω της παρακάτω εντολής:

/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

Δείτε επίσης: CISA: Ευπάθεια του LiteSpeed cPanel Plugin στον Κατάλογο KEV

Η χειροκίνητη ενημέρωση είναι απαραίτητη διότι η LiteSpeed έχει προειδοποιήσει ότι ενδέχεται να υπάρξει καθυστέρηση πριν η έκδοση 6.3.7 διατεθεί μέσω του αυτόματου μηχανισμού ενημέρωσης. Στις 15 Σεπτεμβρίου 2026, η σελίδα λήψης της LiteSpeed εξακολουθούσε να εμφανίζει την έκδοση 6.3.6 ως σταθερή έκδοση, μαζί με μια προέκδοση 6.4.0 (RC1) του Ιουλίου, το changelog της οποίας δεν περιλαμβάνει τις τρεις αλλαγές ασφαλείας.

Σημαντικό είναι επίσης ότι καμία από τις δύο εταιρείες δεν έχει παράσχει εναλλακτική λύση (workaround) για διακομιστές που δεν μπορούν να ενημερωθούν άμεσα, ούτε δείκτες παραβίασης (Indicators of Compromise) για να ελέγξουν οι διαχειριστές αν ο διακομιστής τους έχει ήδη δεχτεί επίθεση.

Plesk για Linux κίνδυνος σε κοινόχρηστη φιλοξενία

Επιπλέον, η ανακοίνωση αναφέρεται αποκλειστικά στην Enterprise έκδοση του LiteSpeed Web Server και όχι το OpenLiteSpeed, την ανοιχτού κώδικα έκδοση του διακομιστή. Μέχρι σήμερα, η LiteSpeed δεν έχει κυκλοφορήσει αντίστοιχη ενημέρωση για το OpenLiteSpeed, αφήνοντας αναπάντητο το ερώτημα εάν και αυτή η έκδοση επηρεάζεται.

Πρόκειται για την τρίτη φορά, από τον Μάιο του 2026, που αναφέρεται ευπάθεια σε λογισμικό LiteSpeed σε διακομιστές cPanel. Ωστόσο, είναι η πρώτη φορά που η ευπάθεια εντοπίζεται στον ίδιο τον web server και όχι σε κάποιο plugin. Τον Μάιο και τον Ιούνιο του 2026, η LiteSpeed αποκάλυψε δύο τέτοιες ευπάθειες στο cPanel plugin της, με αναγνωριστικά CVE-2026-48172 και CVE-2026-54420. Η CISA αργότερα πρόσθεσε και τις δύο στον κατάλογο Known Exploited Vulnerabilities (KEV), όπως ανέφερε το The Hacker News.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: LiteSpeed cPanel Plugin: Κρίσιμη ευπάθεια υπό ενεργή εκμετάλλευση

Για τους διαχειριστές που δεν μπορούν να εφαρμόσουν αμέσως την ενημέρωση, συνιστάται η παρακολούθηση των αρχείων καταγραφής (logs) του διακομιστή για ύποπτη δραστηριότητα, η εφαρμογή πρόσθετων επιπέδων ασφαλείας όπως Web Application Firewall (WAF), και η περιορισμένη πρόσβαση στις διαχειριστικές διεπαφές. Επίσης, είναι σημαντικό να ελεγχθεί εάν οι λογαριασμοί hosting έχουν ασυνήθιστα δικαιώματα ή εάν υπάρχουν νέα αρχεία σε ευαίσθητες τοποθεσίες του συστήματος.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS