ثغرة خطيرة في LiteSpeed Enterprise تمنح صلاحيات الجذر على خوادم الاستضافة المشتركة

أصدرت شركة cPanel تحذيراً في 14 سبتمبر 2026 بشأن ثغرة أمنية حرجة في LiteSpeed Web Server Enterprise، قد تسمح لمستخدم منخفض الصلاحيات يمتلك حساب استضافة واحد بالحصول على صلاحيات root على الخادم المشترك. هذا السيناريو يهدد بيئات الاستضافة التي تعتمد على تشغيل مواقع متعددة لعملاء مختلفين على نفس الخادم، حيث يمكن للمهاجم استغلال الثغرة للوصول إلى بيانات أو تعديل مواقع أخرى على نفس الجهاز. الثغرة تؤثر على الإصدارات قبل 6.3.7، وقد أصدرت LiteSpeed تحديثاً في 11 سبتمبر لإصلاحها.

تجاوز أدوات العزل مثل CageFS

وفقاً لـ cPanel، يمكن للثغرة تجاوز أدوات العزل مثل CageFS، وهي تقنية من CloudLinux تهدف إلى منح كل حساب استضافة رؤية محدودة للنظام بحيث لا يتمكن من الاطلاع على ملفات الحسابات الأخرى أو ملفات إعدادات الخادم. هذا التجاوز يعني أن المهاجم يستطيع كسر الحاجز الأمني الأساسي الذي تعتمد عليه بيئات الاستضافة المشتركة.

غياب التفاصيل التقنية والـ CVE

لم تكشف لا cPanel ولا LiteSpeed عن تفاصيل تقنية دقيقة حول كيفية عمل الثغرة، ولم تُسجل حتى الآن أي معرف CVE رسمي لها. كما لم يُذكر ما إذا كانت الثغرة قد استُغلت بالفعل في هجمات واقعية. التحديث 6.3.7 وُصف بأنه يتضمن “تحسينات أمنية وإصلاحات للأخطاء”، لكن لم يُحدد أي منها كإصلاح مباشر لثغرة تصعيد الصلاحيات.

تعليمات التحديث وإدارة الإصدارات

أوصت الشركتان بتنفيذ التحديث يدوياً عبر الأمر:

كتابة تعليمات برمجية

/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

مع الإشارة إلى أن الإصدار قد يتأخر في الوصول عبر التحديث التلقائي. كما أوضحت LiteSpeed أن فرض التحديث يوقف متابعة الخادم لمسار التحديثات المستقرة، ويمكن إعادة تفعيلها لاحقاً عبر الأمر:

كتابة تعليمات برمجية

touch /usr/local/lsws/autoupdate/follow_stable

حتى 15 سبتمبر، لا يزال موقع LiteSpeed يعرض الإصدار 6.3.6 كنسخة مستقرة، إلى جانب نسخة تجريبية من 6.4.0 RC1 لم تُذكر فيها التغييرات الأمنية الثلاثة

.

سياق أوسع: سلسلة ثغرات متكررة

هذه هي المرة الثالثة منذ مايو التي يتم فيها الكشف عن ثغرة في منتجات LiteSpeed على خوادم cPanel تمنح حساب استضافة صلاحيات الجذر، لكنها الأولى التي تصيب خادم الويب نفسه. في مايو ويونيو، تم الكشف عن ثغرتين في مكون cPanel plugin (CVE-2026-48172 وCVE-2026-54420) كانتا تحت الاستغلال النشط، وأُدرجتا لاحقاً في قائمة Known Exploited Vulnerabilities (KEV) التابعة لـ CISA.

محمد طاهر
محمد طاهر
المقالات: 1963

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.