Критичен пропуск засяга хостинг среди и Linux базирани системи
Американската агенция за киберсигурност CISA е издала спешна директива към федералните агенции, изискваща в рамките на три дни да бъдат защитени системите срещу активно експлоатирана уязвимост в LiteSpeed cPanel plugin средата. Става дума за проблем в cPanel user-end plugin, който засяга хостинг инфраструктури, използващи CloudLinux и CageFS.
Уязвимостта е проследена като CVE-2026-48172 и е с висок риск, тъй като позволява на атакуващи с вече ограничен достъп (FTP или web shell) да ескалират привилегии до root ниво.
Техническа същност и вектор на атаката
Проблемът произтича от слабост тип UNIX symbolic link (symlink) following, при която системата неправилно обработва символични връзки и може да бъде подведена да изпълнява команди или да достъпва защитени файлове.
Засегнати са всички версии на plugin-а преди 2.4.8, като LiteSpeed потвърждава, че уязвимостта вече се използва активно в реални атаки.
Особено опасен е фактът, че експлоатацията не изисква първоначален административен достъп, а може да бъде задействана след компрометиране на по-ниско ниво – например чрез откраднати FTP данни или уеб шел.
Активна експлоатация и реакция на индустрията
LiteSpeed е сигнализирала за активни атаки още в началото на юни и е публикувала спешни обновления. Компанията препоръчва незабавно актуализиране на cPanel user-end plugin, който е част от WHM екосистемата.
Според препоръките на разработчика администраторите могат да проверят дали системата е била засегната чрез лог анализ с конкретна команда, която търси следи от подозрителни API извиквания и действия, свързани с експлоатация на сертификати и генериране на ключове.
CISA засилва контрола върху експлоатирани уязвимости
След включването на проблема в каталога Known Exploited Vulnerabilities (KEV), CISA задължи федералните агенции да приложат мерки по силата на директивата Binding Operational Directive (BOD) 26-04. Новата политика изисква приоритизирано пачване на уязвимости, които вече се използват активно в реални атаки.
Сред ключовите критерии за оценка на риска са публичната достъпност на системата, възможността за автоматизирана експлоатация и нивото на контрол, което атакуващият може да получи след успешен пробив.
CISA подчертава, че подобни уязвимости представляват един от най-често използваните вектори за проникване в държавни и корпоративни мрежи.
Нарастващ натиск върху хостинг екосистемата
Случаят с LiteSpeed показва поредна тенденция – хостинг панелите и инфраструктурните компоненти се превръщат в ключова цел за нападателите. Причината е, че компрометирането на такива системи дава възможност за мащабен достъп до множество сайтове и клиенти едновременно.
За администраторите основният извод е ясен: забавянето на обновленията при инфраструктурни компоненти може директно да доведе до пълен компромис на сървъра.









