Kritiek lek in LiteSpeed Enterprise geeft toegang tot rootrechten op gedeelde hostingservers
cPanel waarschuwt voor een kritiek lek in LiteSpeed Web Server Enterprise waarmee een gewone hostingklant rootrechten kan krijgen op een gedeelde server. Update naar versie 6.3.7.
cPanel heeft op 14 september een waarschuwing gepubliceerd over een kritiek beveiligingslek in LiteSpeed Web Server Enterprise, de webserversoftware die veel hostingproviders gebruiken om gedeelde servers snel en stabiel te houden. Via het lek kan een gewone hostingklant, met een heel normaal, laagwaardig account, zichzelf rootrechten toekennen op de server. Dat meldt The Hacker News, dat zich baseert op het advies van cPanel en op de release notes van LiteSpeed zelf.
Eén account kan de hele server raken
Het probleem zit in hoe LiteSpeed Web Server Enterprise verzoeken via de JSON-API verwerkt. Gebruikersinvoer die via die API binnenkomt, wordt niet goed gevalideerd voordat ze wordt doorgegeven aan interne processen die met rootrechten draaien. Daardoor kan iemand met een gewoon hostingaccount, zonder speciale rechten, de server dwingen om code met beheerdersrechten uit te voeren.
Op een gedeelde server draaien de websites van meerdere klanten samen op dezelfde machine, vaak strikt van elkaar gescheiden met technieken zoals CageFS. Volgens de onderzoekers omzeilt dit lek juist die scheiding. Eén kwaadwillende of gehackte klant kan daardoor niet alleen zijn eigen site aanpassen, maar in theorie ook bij de bestanden en data van alle andere klanten op dezelfde server komen, en de server zelf overnemen.
Update naar 6.3.7, geen CVE-nummer toegekend
LiteSpeed bracht de gerepareerde versie 6.3.7 op 11 september uit, drie dagen voordat cPanel de kwetsbaarheid publiek maakte. Opvallend is dat noch cPanel, noch LiteSpeed een CVE-nummer of een officiële CVSS-score aan het lek heeft gekoppeld. De changelog van versie 6.3.7 noemt wel drie beveiligingsaanpassingen, waaronder strengere validatie van verzoeken en beperkingen op gevoelige omgevingsvariabelen, maar geen van beide partijen zegt publiekelijk welke wijziging precies dit specifieke lek dichtte.
Beheerders van servers met LiteSpeed Web Server Enterprise kunnen updaten met het commando /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Omdat automatische updates de nieuwe versie mogelijk pas met vertraging oppikken, raadt cPanel aan de update handmatig te controleren en uit te voeren. Belangrijk detail: de waarschuwing geldt alleen voor de Enterprise-editie. Voor OpenLiteSpeed, de gratis en opensource-variant, was op 15 september nog geen vergelijkbare update beschikbaar.
Het is niet de eerste keer dit jaar dat LiteSpeed in het nieuws komt om deze reden. In mei werd CVE-2026-48172 bekend, een lek in de LiteSpeed-cPanelplugin waarmee elke ingelogde gebruiker willekeurige scripts als root kon draaien. Dat lek werd destijds actief misbruikt en kreeg een plek op de KEV-lijst van de Amerikaanse cyberbeveiligingsdienst CISA.
Wat dit betekent voor jouw website
Loopt jouw website op een gedeelde server, dan heb je in de praktijk vaak geen zicht op welke webserversoftware je hostingprovider gebruikt of hoe snel die updates doorvoert. Dat is precies waarom de keuze voor een hostingpartij ertoe doet: een provider die kritieke updates zoals deze binnen een paar dagen doorvoert, beperkt het risico dat jouw site slachtoffer wordt van een kwetsbaarheid bij een andere klant op dezelfde server aanzienlijk.
Bij de webhosting van Infotrends worden servers actief gemonitord en updates voor dit soort kritieke lekken met voorrang doorgevoerd, zodat je hier zelf niet achteraan hoeft. Twijfel je of jouw huidige hostingpartij dit soort updates snel genoeg oppakt, dan is dit een goed moment om dat na te vragen of eens te laten controleren.
Meer nieuws over actuele kwetsbaarheden en updates die van invloed zijn op jouw website lees je op onze nieuwspagina.
Bron: The Hacker News, met aanvullende berichtgeving over het onderliggende cPanel-advies via LowEndTalk.


