BookinglyTech News
Ciberseguridad

Un fallo en LiteSpeed Enterprise permite pasar de una cuenta de hosting a root

cPanel avisa de un fallo crítico en LiteSpeed Web Server Enterprise que rompe el aislamiento entre cuentas de un servidor compartido. Hay que actualizar a la 6.3.7 a mano.

3 min de lecturaThe Hacker News0 vistas

Un fallo crítico en LiteSpeed Web Server Enterprise permite que quien controla una sola cuenta de hosting sin privilegios llegue a root en un servidor compartido. cPanel avisó el 14 de septiembre y pidió a los administradores que actualicen a la 6.3.7, la versión que LiteSpeed publicó el 11. Todo lo anterior a esa release queda afectado.

El escenario es el de siempre en hosting compartido: decenas o cientos de clientes con sus webs en la misma máquina. Si el aislamiento falla, la cuenta más humilde del servidor se convierte en la puerta de entrada al resto. Según el aviso de cPanel, el fallo esquiva los mecanismos que mantienen separadas las cuentas, incluido CageFS, la herramienta de CloudLinux que da a cada cuenta una vista restringida del sistema de archivos para que no vea a sus vecinas ni los ficheros de configuración del servidor.

Nadie explica cómo se explota

Ni cPanel ni LiteSpeed detallan el mecanismo. El anuncio de la 6.3.7 habla de "mejoras de seguridad, corrección de errores y más", y su changelog lista tres cambios de seguridad sin mencionar en ningún momento una escalada de privilegios. Nadie ha dicho qué cambio concreto tapa el agujero. El aviso no lleva identificador CVE ni puntuación de severidad, y una consulta a los registros públicos el 15 de septiembre no devolvía ninguno. Tampoco hay respuesta a si alguien lo ha explotado ya.

Actualización manual y ojo con el auto-update

Ambas compañías dan el mismo comando para instalar la 6.3.7:

/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

Hacerlo a mano importa porque la versión puede no llegar sola: LiteSpeed avisa de que "puede haber algún retraso" antes de que la release entre en el canal de auto-actualización. A fecha del 15 de septiembre, su página de descargas seguía dando la 6.3.6 como estable, junto a una RC1 de la 6.4.0 de julio cuyo changelog no recoge los tres cambios de seguridad. El aviso de cPanel no aclara si esos release candidate están afectados. Forzar una versión concreta con ese comando deja al servidor fuera del canal estable, y para volver a él la documentación indica ejecutar touch /usr/local/lsws/autoupdate/follow_stable.

Lo que no hay es workaround para quien no pueda actualizar ahora mismo, ni indicadores para comprobar si el servidor ha sido atacado. El aviso nombra solo la edición Enterprise y guarda silencio sobre OpenLiteSpeed, el servidor open source de la casa, que a 15 de septiembre no tenía actualización equivalente.

Es la tercera vez desde mayo que un fallo en software de LiteSpeed sobre servidores cPanel acaba dando root a una cuenta de hosting, pero la primera en el propio servidor web. En mayo y junio fueron dos agujeros del plugin de cPanel, CVE-2026-48172 y CVE-2026-54420, que la compañía reconoció como explotados activamente y arregló en el plugin; CISA los metió después en su catálogo de vulnerabilidades explotadas. Que este no tenga CVE ni nota de severidad no lo hace menos urgente para quien tenga Enterprise en producción: la actualización es un comando y no hay forma de saber si ya te han entrado.