
LiteSpeed Enterprise 6.3.7 rregullon të metën e rrënjës në hosting të përbashkët
Një e metë kritike në LiteSpeed Enterprise mund t'i japë një llogarie hosting të përbashkët akses root; përditësoni në versionin 6.3.7 tani.
Një dobësi kritike në LiteSpeed Enterprise mund të lejojë një përdorues faqeje me privilegje të ulëta në një server hosting të përbashkët të fitojë akses root, niveli më i lartë i kontrollit në një makinë Linux, sipas një këshille të cPanel të publikuar më 14 shtator. Hosting i përbashkët do të thotë që faqet e shumë klientëve ekzekutohen në një server të vetëm fizik, dhe ato duhet të jenë të izoluara nga njëra-tjetra. E meta e thyen këtë izolim: një sulmues me vetëm një llogari hosting mund ta përdorë atë për të hyrë ose ndryshuar faqe të tjera dhe vetë serverin, paralajmëron këshilla.
cPanel tha se mori njoftim për të metën, e cila prek versionet e LiteSpeed Web Server Enterprise përpara 6.3.7, dhe u bëri thirrje administratorëve të përditësojnë në atë version. LiteSpeed publikoi versionin 6.3.7 më 11 shtator. Dobësia mund të anashkalojë kontrollet që i mbajnë llogaritë e hostingut të ndara, përfshirë CageFS, tha cPanel. CageFS është një mjet CloudLinux që i jep çdo llogarie hosting një pamje të kufizuar të sistemit të skedarëve, kështu që ajo nuk mund të shohë llogari të tjera ose skedarët e konfigurimit të serverit. Nëse CageFS anashkalohet, një përdorues në një llogari mund të shohë shumë më tepër të makinës së përbashkët sesa synohej.
As këshilla e cPanel dhe as shënimet e publikimit të LiteSpeed nuk përshkruajnë se si funksionon e meta. Njoftimi i LiteSpeed për 6.3.7 e quajti atë një version me "përmirësime sigurie, rregullime të gabimeve dhe më shumë!" Regjistri i ndryshimeve liston tre ndryshime sigurie, por nuk përmend një dobësi të rritjes së privilegjeve, dhe asnjë nga kompanitë nuk ka thënë publikisht se cili ndryshim e rregullon atë. Këshilla nuk ka identifikues CVE ose pikë ashpërsie. Një kontroll i regjistrave të publikuar të CVE më 15 shtator nuk gjeti asnjë për këtë të metë, dhe këshilla nuk thotë nëse e meta është shfrytëzuar tashmë.
Të dyja cPanel dhe LiteSpeed japin të njëjtën komandë për të instaluar 6.3.7 tani: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Përditësimi manual ka rëndësi sepse versioni 6.3.7 mund të mos arrijë vetë. LiteSpeed tha se "mund të ketë një vonesë" përpara se versioni të arrijë në përditësimin automatik, mekanizmi që instalon automatikisht versione të reja. Deri më 15 shtator, faqja e shkarkimit e LiteSpeed ende listonte 6.3.6 si versionin e qëndrueshëm, së bashku me një ndërtim para-publikimi të korrikut të 6.4.0 (RC1), regjistri i ndryshimeve i të cilit nuk liston tre ndryshimet e sigurisë. Këshilla e cPanel nuk thotë nëse kandidatët për publikim 6.4.0 janë të prekur. Dokumentacioni i përditësimit të LiteSpeed vëren se detyrimi i një versioni specifik me këtë komandë e ndalon serverin të ndjekë nivelin e tij të përditësimit të qëndrueshëm, dhe administratorët mund të rifillojnë përditësimet automatike të qëndrueshme më pas duke ekzekutuar touch /usr/local/lsws/autoupdate/follow_stable.
As këshilla e cPanel dhe as shënimet e publikimit të LiteSpeed nuk ofrojnë një zgjidhje alternative për serverat që nuk mund të përditësohen menjëherë, ose tregues për të kontrolluar nëse një server është sulmuar tashmë. Këshilla përmend vetëm edicionin Enterprise dhe nuk trajton OpenLiteSpeed, serverin me burim të hapur të LiteSpeed, për të cilin LiteSpeed nuk kishte publikuar asnjë përditësim përputhës deri më 15 shtator. Kjo është hera e tretë që nga maji që një e metë në softuerin LiteSpeed në serverat cPanel raportohet se jep akses root për një llogari hosting, por është hera e parë në vetë serverin e uebit, në vend të një shtese. Në maj dhe qershor, LiteSpeed zbuloi dy të meta të tilla në shtojcën e tij cPanel për përdoruesit fundorë, CVE-2026-48172 dhe CVE-2026-54420. Kompania tha se të dyja po shfrytëzoheshin në mënyrë aktive dhe i rregulloi të dyja në shtojcë. CISA më vonë i shtoi të dyja në katalogun e tij të Dobësive të Njohura të Shfrytëzuara. The Hacker News raportoi për ato të meta të mëparshme në maj dhe qershor, dhe tani ka kontaktuar LiteSpeed, cPanel dhe CloudLinux me pyetje rreth kësaj të mete të re.
Për pronarët e faqeve dhe ofruesit e hostingut, rreziku nuk është vetëm rrëmbimi i një llogarie. Një kompromis në nivel root në një server të përbashkët mund të ekspozojë çdo faqe në atë makinë, përfshirë të dhënat e klientëve, skedarët e konfigurimit dhe cilësimet e sigurisë të vetë serverit. Mbajtja e softuerit të serverit të përditësuar është mbrojtja kryesore, por shpërndarja këtu është e pabarabartë: versioni i rregulluar ekziston, por faqja e shkarkimit të qëndrueshëm ende tregon një version më të vjetër, dhe përditësimi automatik mund të vonohet. Ky boshllëk i lë klientët e hostingut të përbashkët të varur nga shpejtësia e ofruesit të tyre në aplikimin e përditësimit manual. Shërbimet e hostingut të menaxhuar si AEU Hosting, i cili ofron hosting WordPress të menaxhuar me siguri nga fillimi në fund, mund ta heqë këtë përgjegjësi nga pronarët e faqeve duke trajtuar përditësimet në anën e serverit dhe rregullimin e sigurisë në emër të tyre.
Si të Mbroheni
- Nëse faqja juaj ekzekutohet në hosting të përbashkët, kontaktoni ofruesin e hostingut dhe pyesni nëse e kanë përditësuar LiteSpeed Web Server Enterprise në versionin 6.3.7.
- Nëse menaxhoni vetë një server me panelin e kontrollit cPanel, përditësoni LiteSpeed menjëherë duke përdorur komandën zyrtare të treguar në këshillën e cPanel.
- Mbani mjetet e izolimit të llogarisë suaj të hostingut, si mjeti i kufizimit të sistemit të skedarëve CageFS, të aktivizuara dhe mos i fikni ato përveç nëse ofruesi juaj ju udhëzon.
- Ndiqui kanalet zyrtare të cPanel dhe LiteSpeed për çdo informacion të ri rreth kësaj të mete dhe tregues të mundshëm sulmi.
- Nëse nuk mund të përditësoni menjëherë, pyesni ofruesin e hostingut nëse kanë mbrojtje të përkohshme në fuqi, dhe monitoroni faqen tuaj për ndryshime të papritura skedarësh ose përdorues administratorë të panjohur.
Dobësitë & Zgjidhjet
- CVE-2026-48172 A previous LiteSpeed cPanel plugin flaw disclosed in May 2026, actively exploited and fixed in the plugin, added to CISA Known Exploited Vulnerabilities. Shiko zgjidhjen & detajet →
- CVE-2026-54420 A previous LiteSpeed cPanel plugin flaw disclosed in June 2026, actively exploited and fixed in the plugin, added to CISA Known Exploited Vulnerabilities. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- LiteSpeed Web Server Enterprise Një softuer serveri ueb komercial i përdorur nga kompanitë e hostingut për të ekzekutuar faqe interneti; versioni me të metë këtu mund të lejojë shpëtimin nga llogaria.
- shared hosting Një konfigurim hosting ku shumë faqe klientësh qëndrojnë në një server të vetëm fizik, duke ndarë burimet, por që synohet të jenë të izoluara.
- root access Niveli më i lartë i lejeve në një server Linux, që lejon kontroll të plotë mbi makinën dhe të gjithë skedarët.
- cPanel Një panel kontrolli i përdorur gjerësisht që ndihmon ofruesit e hostingut dhe pronarët e faqeve të menaxhojnë serverat dhe llogaritë.
- CageFS Një mjet CloudLinux që i jep çdo llogarie hosting një pamje të kufizuar të sistemit të skedarëve, në mënyrë që të mos shohë llogari të tjera ose skedarët e konfigurimit të serverit.
- auto-update Një veçori që instalon automatikisht versione të reja softueri pa veprim manual.
- stable release Një version softueri që ka kaluar testet dhe rekomandohet për përdorim në prodhim.
- release candidate Një version testimi pothuajse përfundimtar i softuerit që mund të përmbajë ende gabime të parregulluara ose arnime sigurie që mungojnë.