„`html
Zusammenfassung
CVE-2026-54420 beschreibt eine Symlink-Handhabungsschwachstelle im LiteSpeed cPanel Plugin vor Version 2.4.8 (LiteSpeed WHM Plugin vor 5.3.2.0). Die Anfälligkeit ermöglicht Benutzern mit FTP- oder Web-Shell-Zugriff auf Shared-Hosting-Servern mit CloudLinux/CageFS eine Privilege Escalation. Der Schweregrad wird mit CVSS 8.5 (High) bewertet und wurde im Mai 2026 aktiv ausgenutzt.
Betroffene Systeme
- LiteSpeed cPanel Plugin < 2.4.8
- LiteSpeed WHM Plugin < 5.3.2.0
- Systeme mit CloudLinux/CageFS
- Shared-Hosting-Umgebungen
Technische Details
Die Schwachstelle basiert auf unzureichender Validierung von Symlinks durch das Plugin. Ein Angreifer mit FTP- oder Web-Shell-Zugriff kann künstlich erstellte Symlinks nutzen, um die Sandbox-Isolation von CageFS zu umgehen. Dies ermöglicht:
- Zugriff auf Dateien anderer Benutzer
- Lesen geschützter Systemkonfigurationen
- Mögliche Codeausführung mit erhöhten Rechten
- Container-Escape in isolierten Umgebungen
Der Angriffsvektor ist Network-basiert und erfordert vorangegangene Authentifizierung. Die aktive Ausbeutung im Mai 2026 bestätigt praktische Exploitierbarkeit.
Empfohlene Massnahmen
- Sofortupdate: Upgrade auf LiteSpeed cPanel Plugin 2.4.8+ und WHM Plugin 5.3.2.0+
- Zugriffsbeschränkung: FTP-Konten auf Basis von Least-Privilege prüfen
- Monitoring: Symlink-Aktivitäten in Logs überwachen
- CageFS-Konfiguration: Symlink-Policies verschärfen
- Audit: Potenzielle Kompromittierungen in betroffenen Accounts prüfen
Bewertung
CVSS Score: 8.5 (High)
Verfügbarer Patch: Ja – Version 2.4.8 und 5.3.2.0
Exploitierbarkeit: Bestätigt (Wild-Ausnutzung dokumentiert)
Priorität: Kritisch für betroffene Hosting-Provider
„`