CVE-2026-54420
LiteSpeed cPanel Plugin — LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability
Beschreibung
Das LiteSpeed cPanel-Plugin vor Version 2.4.8 (wie im LiteSpeed WHM PlugIn vor Version 5.3.2.0 verteilt) behandelt falsch Symlinks, die von einem Benutzer mit FTP- oder Web-Shell-Zugriff auf einem gemeinsam genutzten Hosting-Server bereitgestellt werden, der CloudLinux/CageFS ausführt, wie in der Praxis im Mai 2026 ausgenutzt.
Behebung & Mitigation
Warum sofort handeln?
Priorisierung
CVE-2026-54420 betrifft eine Schwachstelle in der Symlink-Behandlung des LiteSpeed cPanel/WHM-Plugins auf Shared-Hosting-Servern mit CloudLinux/CageFS — einer Umgebung, in der Mandanten-Isolation das zentrale Sicherheitsversprechen ist. Der CVSS-Vektor (AV:N/AC:H/PR:L/UI:N/S:C) zeigt einen netzwerkfähigen Angriff mit Scope-Change, der mit niedrigen Nutzerrechten (FTP- oder Web-Shell-Zugang) auskommt — ein realistisches Angriffsprofil für kompromittierte Hosting-Accounts. Der EPSS-Wert von 1,44 % (Perzentile 71,3 %) ist moderat, aber die bestätigte Ausnutzung im Mai 2026 und die KEV-Aufnahme am 15. Juni 2026 belegen aktive Angriffskampagnen. Für KRITIS-Organisationen und Managed-Hosting-Anbieter im NIS2-Scope ist das Risiko besonders hoch, da ein erfolgreicher Angriff die Isolation aller Mandanten auf einem Server gefährdet und potenziell zu Datenschutzverletzungen nach DSGVO führt. Patch-Einspielung hat absolute Priorität; ohne Patch sind CageFS-Härtung und FTP-Deaktivierung die wirksamsten Kompensationsmaßnahmen.
Runbook · Schritt 1
Sofort-Response (0-24 h)
- Patch einspielen (höchste Priorität): LiteSpeed cPanel Plugin auf Version 2.4.8 und LiteSpeed WHM Plugin auf Version 5.3.2.0 aktualisieren. Patches sind beim Hersteller LiteSpeed Technologies verfügbar — genaue Download-URL im Vendor-Advisory nachschlagen.
- Betroffene Shared-Hosting-Instanzen identifizieren: Alle Server inventarisieren, auf denen CloudLinux/CageFS zusammen mit dem LiteSpeed cPanel- oder WHM-Plugin betrieben wird. Priorisierung nach Anzahl der Mandanten (Tenants) pro Server.
- FTP-Zugänge temporär einschränken: Bis zur Patch-Einspielung FTP-Dienste (Standard-Port 21, passiver Bereich typischerweise 49152–65535) auf betroffenen Servern deaktivieren oder auf explizit bekannte Quell-IPs beschränken.
- Web-Shell-Indikatoren prüfen: Auf allen betroffenen Servern sofort nach bekannten Web-Shell-Mustern suchen (PHP-/Perl-Dateien in Document-Roots mit ungewöhnlichen Berechtigungen oder Zeitstempeln der letzten 90 Tage).
- CageFS-Integrität verifizieren: Sicherstellen, dass CageFS korrekt konfiguriert ist und alle Nutzer-Jails aktiv sind (
cagefsctl --list-enabled). Nicht korrekt eingekäfigte Nutzer sofort isolieren. - Privilegierte Credentials rotieren: Alle cPanel/WHM-API-Token und Root-SSH-Keys auf betroffenen Systemen als Vorsichtsmaßnahme erneuern, insbesondere wenn Web-Shell-Aktivität nicht ausgeschlossen werden kann.
Runbook · Schritt 2
Mitigation-Layer
- Netzwerksegmentierung: Shared-Hosting-Server in ein dediziertes VLAN isolieren; ausgehenden Traffic von Nutzer-Prozessen auf bekannte Ziele beschränken (Egress-Filterung). Symlink-Angriffe erfordern oft Datei-Exfiltration als zweiten Schritt.
- CageFS-Härtung:
symlink_own_checkin der CageFS-Konfiguration aktivieren (/etc/cagefs/cagefs.mpprüfen). CloudLinux-Kernel-Patch für Symlink-Schutz (fs.protected_symlinks=1in/etc/sysctl.conf) erzwingen. - FTP-Dienst durch SFTP ersetzen: ProFTPD/Pure-FTPd deaktivieren und Nutzer auf SFTP (Port 22, chroot-jailed) umstellen, um die Angriffsfläche für Symlink-Manipulation zu reduzieren.
- WAF-Regel für Web-Shell-Upload: ModSecurity-Regel aktivieren, die PHP-/CGI-Datei-Uploads in Document-Roots durch nicht-administrative Nutzer blockiert (OWASP CRS Rule-Set, Klasse
REQUEST-933-APPLICATION-ATTACK-PHP). - Dateisystem-Monitoring:
inotifywaitoder ein EDR-Agent auf kritischen Verzeichnissen (/etc,/usr/local/lsws/conf, cPanel-Konfigurationspfade) einrichten, um Symlink-Erstellung durch Nicht-Root-Prozesse zu alarmieren. - Least-Privilege für Plugin-Prozesse: Sicherstellen, dass der LiteSpeed-Plugin-Prozess nicht mit Root-Rechten läuft, sofern nicht zwingend erforderlich;
sudo-Regeln für Plugin-Operationen auf das Minimum reduzieren.
Runbook · Schritt 3
Detection-Regeln
- Auditd — Symlink-Erstellung durch Nutzer-Prozesse:
auditd-Regel auf Syscallsymlink/symlinkatdurch UIDs im Nutzerbereich (UID ≥ 1000) in sensiblen Pfaden:-a always,exit -F arch=b64 -S symlink -S symlinkat -F dir=/etc -F auid>=1000 -k symlink_etc - Linux-Auditd — Datei-Lese-Zugriff auf
/etc/passwdoder/etc/shadowdurch Web-Server-Prozess: Alarm, wennlshttpd,php-fpmoderlsphpauf/etc/shadowzugreift:-a always,exit -F arch=b64 -S open -F path=/etc/shadow -F comm=lshttpd -k lsws_shadow_read - Web-Server-Access-Log — Web-Shell-Aktivität:
Suricata/Zeek-Signatur oder SPL-Snippet:
index=webserver sourcetype=access_combined | regex _raw="(cmd|exec|passthru|system|shell_exec)\s*\(" | stats count by clientip, uri - Sysmon (Linux) / EDR — ungewöhnliche Prozess-Abstammung:
Alarm bei Prozessen wie
bash,sh,pythonmit Parent-Prozesslshttpdoderlsphpaußerhalb normaler CGI-Pfade. Sigma-Shape:detection: selection: ParentImage|endswith: ['lshttpd','lsphp'] Image|endswith: ['/bash','/sh','/python3'] condition: selection - Dateiintegritäts-Monitoring — Plugin-Verzeichnisse:
Änderungen an
/usr/local/lsws/,/usr/local/cpanel/whostmgr/docroot/cgi/und zugehörigen Plugin-Dateien mit einem FIM-Tool (AIDE, Wazuh) überwachen; Alarm bei unerwarteten Modifikationen außerhalb von Wartungsfenstern.
Metriken
Weakness-Klassen (CWE)
CWE-61Compound
UNIX Symbolic Link (Symlink) Following
The product, when opening a file or directory, does not sufficiently account for when the file is a symbolic link that resolves to a target outside of the intended control sphere. This could allow an attacker to cause the product to operate on unauthorized files.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE CISA KEV Update2026-06-15 22:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
- Date Added: 2026-06-15
- Due Date: 2026-06-15
- Required Action: 2026-06-15
- Vulnerability Name: 2026-06-15
- CVE Modified2026-06-15 21:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54420
- Initial Analysis2026-06-15 20:30 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:litespeedtech:litespeed_cpanel_plugin:*:*:*:*:*:*:*:* versions up to (excluding) 2.4.8 *cpe:2.3:a:litespeedtech:litespeed_whm_plugin:*:*:*:*:*:*:*:* versions up to (excluding) 5.3.2.0
- Reference Type: MITRE: https://blog.litespeedtech.com/2026/06/01/security-update-for-litespeed-cpanel-plugin-2/ Types: Vendor Advisory
- Reference Type: MITRE: https://www.litespeedtech.com/products/litespeed-web-server/control-panel-support/cpanel Types: Product
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
litespeedtech
litespeed_cpanel_plugin2.4.8
litespeedtech
litespeed_whm_plugin5.3.2.0
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.