LiteSpeed виправила CVE-2026-48172, уразливість підвищення привілеїв у user-end cPanel plugin, яку вже експлуатують. Адміністраторам cPanel-серверів потрібно оновитися до WHM Plugin v5.3.1.0 / cPanel user-end plugin v2.4.7, а потім перевірити логи cPanel на виклик redisAble.
Ця помилка важлива через межу довіри у shared hosting. За даними LiteSpeed, будь-який cPanel-користувач, зокрема скомпрометований акаунт, міг використати lsws.redisAble для запуску довільних скриптів від root. Це вже не звичайний злам одного сайту: слабкий акаунт на хостингу може перетворитися на інцидент рівня сервера.
Для читачів Gridinsoft практичний ризик у подальшому зловживанні. Root-доступ на shared server може дати приховане malware, фішингові сторінки, SEO-спам або бекдор, який повертається після звичайного очищення сайту. Схожий серверний контекст ми вже розбирали у матеріалі про ризик RCE в NGINX rewrite rules.
Хто під ризиком?
Під ризиком адміністратори cPanel-серверів, де встановлено LiteSpeed user-end cPanel plugin. LiteSpeed уточнює, що сам WHM plugin не був уразливим, але проблемний user-end cPanel plugin постачається у складі WHM plugin releases.
Провайдерам shared hosting варто реагувати швидко, бо атакувальнику не потрібен акаунт адміністратора, якщо він уже контролює або реєструє cPanel-користувача на вразливому сервері. Власникам сайтів на managed hosting варто запитати провайдера, чи був встановлений цей плагін і чи завершена перевірка логів.
Версії та артефакти для перевірки
| Елемент | Статус | Що перевірити |
|---|---|---|
| cPanel user-end plugin v2.3 до v2.4.4 | Вразливі | LiteSpeed повідомляє про ризик для цих версій і активну експлуатацію. |
| cPanel user-end plugin v2.4.5 | Початковий патч | Постачальник каже, що оригінальну уразливість виправили тут. |
| WHM Plugin v5.3.1.0 з cPanel plugin v2.4.7 | Рекомендована версія | LiteSpeed радить встановити цю версію або новішу після додаткового hardening. |
cpanel_jsonapi_func=redisAble | Артефакт експозиції | Шукайте цей рядок у логах cPanel і перегляньте IP-адреси, якщо є збіги. |
/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall | Тимчасове зниження ризику | Використовуйте лише якщо негайне оновлення неможливе. |
Що робити зараз
Спочатку оновіть LiteSpeed WHM plugin до v5.3.1.0 або новішої версії, щоб bundled user-end cPanel plugin став v2.4.7. LiteSpeed також повідомляє, що 19 травня 2026 року cPanel відправила uninstall command для user-end plugin, що зменшило експозицію на частині серверів.
Далі запустіть перевірку логів саме так, як радить постачальник:
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/nullВідсутність виводу є чистим результатом для цієї конкретної перевірки. Якщо команда щось показала, потрібен короткий incident review: перевірити IP-адреси, заблокувати неавторизовані джерела, переглянути системні логи за діями цих IP і перевірити сайти на нові скрипти, змінені web roots або persistence.
Якщо cPanel-акаунт уже виглядав підозріло, не обмежуйтеся зміною його пароля. Root execution path означає, що власник сервера має перевіряти систему з боку ОС, а не лише панель сайту.
FAQ
CVE-2026-48172 вже експлуатують?
Так. LiteSpeed прямо повідомляє про активну експлуатацію, тому відкриті сервери не варто залишати до планового обслуговування.
Чи вразливий LiteSpeed WHM plugin?
LiteSpeed каже, що сам WHM plugin не був уразливим. Ризик знаходиться в user-end cPanel plugin, який постачається разом із WHM plugin releases.
Яку версію потрібно встановити?
LiteSpeed рекомендує WHM Plugin v5.3.1.0, що містить cPanel user-end plugin v2.4.7, або новішу версію.
Що власнику сайту запитати у хостингу?
Запитайте, чи був встановлений LiteSpeed user-end cPanel plugin, чи вже розгорнуто v2.4.7 або новішу, і чи перевіряли логи на cpanel_jsonapi_func=redisAble.
Джерела
- LiteSpeed, “Security Update for LiteSpeed cPanel Plugin,” 21 травня 2026 року. Advisory
- LiteSpeed Technologies, “cPanel/WHM Plugin Release Log,” оновлено 21 травня 2026 року. Release log
