Siber Güvenlik

LiteSpeed Enterprise Açığı, Paylaşımlı Sunucularda Kök Erişim Sağlayabilir

LiteSpeed Web Server Enterprise'daki kritik bir açık, düşük yetkili kullanıcıların paylaşımlı sunucularda kök erişim elde etmesine olanak tanıyor.

LiteSpeed Enterprise açığı, paylaşımlı sunucularda kök erişim sağlıyor.
LiteSpeed Enterprise açığı, paylaşımlı sunucularda kök erişim sağlıyor. · Görsel: The Hacker News

LiteSpeed Web Server Enterprise'da tespit edilen kritik bir güvenlik açığı, düşük yetkili bir web sitesi kullanıcısının paylaşımlı bir sunucuda kök erişim elde etmesine olanak tanıyabilir. cPanel, 14 Eylül'de yayımladığı bir uyarıda, bu açığın etkilediği sürümlerin 6.3.7'den önceki versiyonlar olduğunu belirtti.

Paylaşımlı sunucularda, birçok müşterinin web siteleri tek bir makinede çalıştırılmaktadır. Bu durumda, bir saldırgan, bu hosting hesaplarından birine sahip olduğunda, açığı kullanarak diğer sitelere veya sunucuya erişim sağlayabilir veya bu siteleri değiştirebilir.

cPanel, bu açığın farkına vardıklarını ve yöneticileri 11 Eylül'de yayımlanan 6.3.7 sürümüne güncellemeleri konusunda uyardıklarını belirtti. Bu açık, hosting hesaplarını birbirinden ayıran CageFS gibi kontrolleri aşabiliyor. CageFS, her hosting hesabına dosya sisteminin kısıtlı bir görünümünü sağlayan bir CloudLinux aracıdır ve böylece diğer hesapları veya sunucunun yapılandırma dosyalarını göremez.

cPanel'in uyarısında veya LiteSpeed'in sürüm notlarında açığın nasıl çalıştığına dair bir açıklama bulunmamaktadır. LiteSpeed, 6.3.7 sürümünü güvenlik iyileştirmeleri, hata düzeltmeleri ve daha fazlasını içeren bir sürüm olarak tanımladı. Ancak, değişiklik günlüğünde bir yetki yükseltme açığına dair bir bilgi yer almamaktadır.

Uyarıda, açığın CVE tanımlayıcısı veya ciddiyet puanı yer almamaktadır. 15 Eylül'de yapılan bir kontrol, bu açık için yayımlanmış bir CVE kaydı bulunmadığını göstermektedir. Ayrıca, uyarıda açığın daha önce istismar edilip edilmediğiyle ilgili bir bilgi de verilmemektedir.

cPanel ve LiteSpeed, 6.3.7 sürümünü yüklemek için aynı komutu vermektedir: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Manuel güncelleme önemli, çünkü 6.3.7 sürümü otomatik güncellemelerle hemen ulaşmayabilir. LiteSpeed, sürümün otomatik güncellemeye ulaşması için "biraz gecikme" olabileceğini ifade etti.

15 Eylül itibarıyla, LiteSpeed'in indirme sayfasında hala 6.3.6 sürümü kararlı sürüm olarak listelenmektedir. cPanel'in uyarısı, 6.4.0 sürüm adaylarının etkilenip etkilenmediğini belirtmemektedir. LiteSpeed'in güncelleme belgeleri, belirli bir sürümü zorlamak için bu komutun kullanılması durumunda sunucunun kararlı güncelleme katmanını takip etmeyi durdurduğunu ve yöneticilerin daha sonra otomatik kararlı güncellemeleri yeniden başlatabileceğini belirtmektedir.

cPanel'in uyarısında veya LiteSpeed'in sürüm notlarında, bir anda güncelleyemeyen sunucular için bir geçici çözüm veya sunucunun daha önce saldırıya uğrayıp uğramadığını kontrol etme göstergeleri sunulmamaktadır. Uyarıda yalnızca Enterprise sürümü belirtilmekte ve LiteSpeed'in açık kaynak sunucusu OpenLiteSpeed için 15 Eylül itibarıyla eşleşen bir güncelleme yayımlanmamıştır.

Bu, Mayıs ayından bu yana, cPanel sunucularındaki LiteSpeed yazılımında kök erişim sağlayan bir açığın üçüncü kez rapor edilmesi, ancak web sunucusunda tespit edilen ilk açık olma özelliğini taşımaktadır. Mayıs ve Haziran aylarında, LiteSpeed, kullanıcı tarafındaki cPanel eklentisinde iki böyle açığı, CVE-2026-48172 ve CVE-2026-54420, aktif olarak istismar edildiklerini belirterek düzeltmişti. CISA, daha sonra bu açıkları Bilinen İstismar Edilen Açıklar kataloğuna eklemiştir.

Sık Sorulan Sorular

LiteSpeed Enterprise açığı nedir?

LiteSpeed Web Server Enterprise'daki bir güvenlik açığı, düşük yetkili kullanıcıların kök erişim elde etmesine olanak tanır.

Bu açığı nasıl kapatabilirim?

Güvenlik açığını kapatmak için LiteSpeed'in 6.3.7 sürümüne güncelleme yapmalısınız.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü