آسیبپذیری زیرو-دی پلاگین LiteSpeed cPanel: دسترسی root به سرور
خلاصهٔ کاملتر
یه آسیبپذیری بحرانی با شناسه CVE-2026-48172 و امتیاز CVSS 10.0 در پلاگین LiteSpeed User-End برای cPanel کشف شده که داره بهطور فعال در محیط واقعی مورد سوءاستفاده قرار میگیره. این باگ به هر کاربر cPanel که احراز هویت شده باشه اجازه میده اسکریپت دلخواه رو با دسترسی root اجرا کنه و کنترل کامل سرور رو به دست بگیره.
ریشه مشکل یه نقص منطقی توی endpoint ای به اسم lsws.redisAble در JSON-API پلاگینه که بهصورت پیشفرض برای تمام کاربران cPanel در دسترسه. برخلاف خیلی از باگهای مشابه، اینجا نه نیازی به شرایط خاص زمانی هست و نه شکافی در احراز هویت؛ یه درخواست API با پارامترهای درست کافیه تا مهاجم امتیازش رو به root ارتقا بده.
این آسیبپذیری در محیطهای هاستینگ اشتراکی (Shared Hosting) بهشدت خطرناکه؛ چون هر تنانت یه حساب cPanel معتبر داره و همین کافیه. با اکسپلویت موفق میشه دادهها رو استخراج کرد، بکدور نصب کرد و در شبکه جابهجا شد. cPanel روی میلیونها سرور هاستینگ اشتراکی در دنیا نصبه و پلاگین LiteSpeed هم بهخاطر قابلیتهای کشینگش گسترش وسیعی داره.
حمله ردپایی در لاگهای cPanel بهجا میذاره. برای شناسایی آلودگی احتمالی میشه از این دستور استفاده کرد:
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/nullاگه این دستور خروجی داشت، باید سرور رو بهعنوان کامپرومایزشده در نظر گرفت، تمام رمزعبورها و کلیدهای SSH رو تغییر داد، و cron jobها و فایلهای authorized_keys رو برای ورودیهای غیرمجاز بررسی کرد.
برای رفع آسیبپذیری باید فوری به LiteSpeed WHM Plugin v5.3.1.0 که شامل cPanel Plugin v2.4.7 هم میشه، ارتقا داد. برای اجبار به آپدیت کامل cPanel میشه دستور /scripts/upcp --force رو اجرا کرد. همچنین این باگ بخشی از یه موج آسیبپذیری گستردهتر در اکوسیستم cPanel در مه ۲۰۲۶ه که شامل ۸ رویداد امنیتی در ۲۲ روز میشه.
نکات کلیدی:
- شناسه: CVE-2026-48172 با امتیاز CVSS 10.0
- هر کاربر احراز هویتشده cPanel میتونه به root برسه
- خطر اصلی متوجه محیطهای هاستینگ اشتراکیه
- پچ در ۲۱ مه ۲۰۲۶ منتشر شده؛ ارتقا به WHM Plugin v5.3.1.0 ضروریه
- برای بررسی آلودگی باید لاگها رو برای redisAble جستجو کرد




