CVE-2026-54420

LiteSpeed cPanel Plugin — LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability

Beschreibung

Das LiteSpeed cPanel-Plugin vor Version 2.4.8 (wie im LiteSpeed WHM PlugIn vor Version 5.3.2.0 verteilt) behandelt falsch Symlinks, die von einem Benutzer mit FTP- oder Web-Shell-Zugriff auf einem gemeinsam genutzten Hosting-Server bereitgestellt werden, der CloudLinux/CageFS ausführt, wie in der Praxis im Mai 2026 ausgenutzt.

Behebung & Mitigation

Warum sofort handeln?

Priorisierung

CVE-2026-54420 betrifft eine Schwachstelle in der Symlink-Behandlung des LiteSpeed cPanel/WHM-Plugins auf Shared-Hosting-Servern mit CloudLinux/CageFS — einer Umgebung, in der Mandanten-Isolation das zentrale Sicherheitsversprechen ist. Der CVSS-Vektor (AV:N/AC:H/PR:L/UI:N/S:C) zeigt einen netzwerkfähigen Angriff mit Scope-Change, der mit niedrigen Nutzerrechten (FTP- oder Web-Shell-Zugang) auskommt — ein realistisches Angriffsprofil für kompromittierte Hosting-Accounts. Der EPSS-Wert von 1,44 % (Perzentile 71,3 %) ist moderat, aber die bestätigte Ausnutzung im Mai 2026 und die KEV-Aufnahme am 15. Juni 2026 belegen aktive Angriffskampagnen. Für KRITIS-Organisationen und Managed-Hosting-Anbieter im NIS2-Scope ist das Risiko besonders hoch, da ein erfolgreicher Angriff die Isolation aller Mandanten auf einem Server gefährdet und potenziell zu Datenschutzverletzungen nach DSGVO führt. Patch-Einspielung hat absolute Priorität; ohne Patch sind CageFS-Härtung und FTP-Deaktivierung die wirksamsten Kompensationsmaßnahmen.

Runbook · Schritt 1

Sofort-Response (0-24 h)

  • Patch einspielen (höchste Priorität): LiteSpeed cPanel Plugin auf Version 2.4.8 und LiteSpeed WHM Plugin auf Version 5.3.2.0 aktualisieren. Patches sind beim Hersteller LiteSpeed Technologies verfügbar — genaue Download-URL im Vendor-Advisory nachschlagen.
  • Betroffene Shared-Hosting-Instanzen identifizieren: Alle Server inventarisieren, auf denen CloudLinux/CageFS zusammen mit dem LiteSpeed cPanel- oder WHM-Plugin betrieben wird. Priorisierung nach Anzahl der Mandanten (Tenants) pro Server.
  • FTP-Zugänge temporär einschränken: Bis zur Patch-Einspielung FTP-Dienste (Standard-Port 21, passiver Bereich typischerweise 49152–65535) auf betroffenen Servern deaktivieren oder auf explizit bekannte Quell-IPs beschränken.
  • Web-Shell-Indikatoren prüfen: Auf allen betroffenen Servern sofort nach bekannten Web-Shell-Mustern suchen (PHP-/Perl-Dateien in Document-Roots mit ungewöhnlichen Berechtigungen oder Zeitstempeln der letzten 90 Tage).
  • CageFS-Integrität verifizieren: Sicherstellen, dass CageFS korrekt konfiguriert ist und alle Nutzer-Jails aktiv sind (cagefsctl --list-enabled). Nicht korrekt eingekäfigte Nutzer sofort isolieren.
  • Privilegierte Credentials rotieren: Alle cPanel/WHM-API-Token und Root-SSH-Keys auf betroffenen Systemen als Vorsichtsmaßnahme erneuern, insbesondere wenn Web-Shell-Aktivität nicht ausgeschlossen werden kann.

Runbook · Schritt 2

Mitigation-Layer

  • Netzwerksegmentierung: Shared-Hosting-Server in ein dediziertes VLAN isolieren; ausgehenden Traffic von Nutzer-Prozessen auf bekannte Ziele beschränken (Egress-Filterung). Symlink-Angriffe erfordern oft Datei-Exfiltration als zweiten Schritt.
  • CageFS-Härtung: symlink_own_check in der CageFS-Konfiguration aktivieren (/etc/cagefs/cagefs.mp prüfen). CloudLinux-Kernel-Patch für Symlink-Schutz (fs.protected_symlinks=1 in /etc/sysctl.conf) erzwingen.
  • FTP-Dienst durch SFTP ersetzen: ProFTPD/Pure-FTPd deaktivieren und Nutzer auf SFTP (Port 22, chroot-jailed) umstellen, um die Angriffsfläche für Symlink-Manipulation zu reduzieren.
  • WAF-Regel für Web-Shell-Upload: ModSecurity-Regel aktivieren, die PHP-/CGI-Datei-Uploads in Document-Roots durch nicht-administrative Nutzer blockiert (OWASP CRS Rule-Set, Klasse REQUEST-933-APPLICATION-ATTACK-PHP).
  • Dateisystem-Monitoring: inotifywait oder ein EDR-Agent auf kritischen Verzeichnissen (/etc, /usr/local/lsws/conf, cPanel-Konfigurationspfade) einrichten, um Symlink-Erstellung durch Nicht-Root-Prozesse zu alarmieren.
  • Least-Privilege für Plugin-Prozesse: Sicherstellen, dass der LiteSpeed-Plugin-Prozess nicht mit Root-Rechten läuft, sofern nicht zwingend erforderlich; sudo-Regeln für Plugin-Operationen auf das Minimum reduzieren.

Runbook · Schritt 3

Detection-Regeln

  • Auditd — Symlink-Erstellung durch Nutzer-Prozesse: auditd-Regel auf Syscall symlink/symlinkat durch UIDs im Nutzerbereich (UID ≥ 1000) in sensiblen Pfaden: -a always,exit -F arch=b64 -S symlink -S symlinkat -F dir=/etc -F auid>=1000 -k symlink_etc
  • Linux-Auditd — Datei-Lese-Zugriff auf /etc/passwd oder /etc/shadow durch Web-Server-Prozess: Alarm, wenn lshttpd, php-fpm oder lsphp auf /etc/shadow zugreift: -a always,exit -F arch=b64 -S open -F path=/etc/shadow -F comm=lshttpd -k lsws_shadow_read
  • Web-Server-Access-Log — Web-Shell-Aktivität: Suricata/Zeek-Signatur oder SPL-Snippet: index=webserver sourcetype=access_combined | regex _raw="(cmd|exec|passthru|system|shell_exec)\s*\(" | stats count by clientip, uri
  • Sysmon (Linux) / EDR — ungewöhnliche Prozess-Abstammung: Alarm bei Prozessen wie bash, sh, python mit Parent-Prozess lshttpd oder lsphp außerhalb normaler CGI-Pfade. Sigma-Shape: detection: selection: ParentImage|endswith: ['lshttpd','lsphp'] Image|endswith: ['/bash','/sh','/python3'] condition: selection
  • Dateiintegritäts-Monitoring — Plugin-Verzeichnisse: Änderungen an /usr/local/lsws/, /usr/local/cpanel/whostmgr/docroot/cgi/ und zugehörigen Plugin-Dateien mit einem FIM-Tool (AIDE, Wazuh) überwachen; Alarm bei unerwarteten Modifikationen außerhalb von Wartungsfenstern.

Metriken

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
8.5
Quelle: nvd-v3
71.6 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
1.4 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-06-15 00:00 UTC
CWE-61

Weakness-Klassen (CWE)

  • CWE-61Compound

    UNIX Symbolic Link (Symlink) Following

    The product, when opening a file or directory, does not sufficiently account for when the file is a symbolic link that resolves to a target outside of the intended control sphere. This could allow an attacker to cause the product to operate on unauthorized files.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE CISA KEV Update2026-06-15 22:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
    • Date Added: 2026-06-15
    • Due Date: 2026-06-15
    • Required Action: 2026-06-15
    • Vulnerability Name: 2026-06-15
  2. CVE Modified2026-06-15 21:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54420
  3. Initial Analysis2026-06-15 20:30 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:litespeedtech:litespeed_cpanel_plugin:*:*:*:*:*:*:*:* versions up to (excluding) 2.4.8 *cpe:2.3:a:litespeedtech:litespeed_whm_plugin:*:*:*:*:*:*:*:* versions up to (excluding) 5.3.2.0
    • Reference Type: MITRE: https://blog.litespeedtech.com/2026/06/01/security-update-for-litespeed-cpanel-plugin-2/ Types: Vendor Advisory
    • Reference Type: MITRE: https://www.litespeedtech.com/products/litespeed-web-server/control-panel-support/cpanel Types: Product

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • litespeedtech

    litespeed_cpanel_plugin2.4.8

  • litespeedtech

    litespeed_whm_plugin5.3.2.0

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-54420