Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad 0-day en plugin LiteSpeed de cPanel


Se ha detectado una vulnerabilidad crítica de día cero (CVE-2026-54420) en el complemento de usuario de LiteSpeed cPanel que está siendo explotada activamente. Este fallo permite la escalada de privilegios a nivel de root, lo que podría facultar a los atacantes para tomar el control total de los servidores afectados, especialmente en entornos de hosting compartido.




Una vulnerabilidad crítica de zero-day en el plugin de usuario de LiteSpeed cPanel está siendo explotada activamente, lo que representa una amenaza grave para los entornos de hosting compartido en todo el mundo.

El fallo, rastreado como CVE-2026-54420, permite la escalada de privilegios hasta el nivel de root, lo que permite a los atacantes tomar el control total de los servidores afectados bajo condiciones específicas.

Vulnerabilidad Zero-Day del Plugin LiteSpeed cPanel

Según LiteSpeed Technologies, la vulnerabilidad afecta únicamente al plugin de cPanel del lado del usuario y no afecta al plugin de WHM en sí.

Sin embargo, dado que el plugin de usuario viene incluido con el plugin de WHM, muchos entornos podrían seguir expuestos si no los actualizas.

El problema fue revelado responsablemente por investigadores de Namecheap, quienes observaron comportamientos sospechosos vinculados a intentos de explotación antes de informarlo al proveedor.

En esencia, la vulnerabilidad permite que un atacante con acceso inicial limitado, como credenciales de FTP o acceso a una web shell comprometida, abuse de las llamadas a la API interna dentro del plugin de cPanel.

Al encadenar funciones específicas de formas no previstas, los atacantes pueden evadir los límites de privilegios impuestos por el aislamiento CageFS de CloudLinux y, finalmente, escalar sus privilegios a root.

Esto rompe efectivamente el aislamiento de los inquilinos en las configuraciones de hosting compartido, exponiendo potencialmente a otros usuarios alojados en el mismo servidor.

El análisis de los patrones de explotación muestra que los atacantes están aprovechando secuencias anormales de solicitudes de API internas, particularmente aquellas que involucran las funciones generateEcCert y packageUserSize.

En condiciones normales, estas operaciones no se ejecutan en sucesión inmediata. Sin embargo, en los ataques observados, estas llamadas se encadenan deliberadamente en ráfagas rápidas, ejecutándose a menudo de forma concurrente en múltiples hilos.

Este comportamiento sugiere el uso de scripts de explotación automatizados diseñados para aumentar la probabilidad de éxito en la escalada de privilegios.

Otros indicadores forenses indican que los atacantes suelen originarse desde una única IP de origen que ataca repetidamente ambos puntos finales vulnerables.

Las ráfagas concurrentes de 7 a 10 solicitudes simultáneas, a diferencia de la actividad secuencial normal de un usuario, crean anomalías detectables en los registros del servidor que tú puedes usar para identificar ataques.

LiteSpeed ha lanzado un parche en la versión 2.4.8 del plugin de cPanel, incluido en la versión 5.3.2.1 del plugin de WHM, que soluciona la vulnerabilidad corrigiendo los controles de acceso inadecuados y reforzando el manejo de la API.

Se te insta encarecidamente a aplicar la actualización de inmediato, ya que los sistemas no parcheados siguen teniendo un alto riesgo de ser comprometidos.

Para los sistemas que no puedes actualizar inmediatamente, se recomienda eliminar el plugin de usuario como medida de mitigación temporal para eliminar la superficie de ataque.

Reportado el 31 de mayo de 2026, el fallo provocó una acción rápida de LiteSpeed y cPanel, que mitigaron y eliminaron rápidamente el componente vulnerable.

Una versión parcheada fue lanzada el 1 de junio de 2026, y el identificador CVE fue asignado oficialmente el 14 de junio de 2026.

Los expertos en seguridad advierten que el impacto en el mundo real de esta vulnerabilidad podría ser grave, especialmente en entornos multi-inquilino, donde una sola cuenta comprometida podría resultar en la toma total del servidor.

Se te aconseja no solo parchear, sino también realizar un análisis exhaustivo de los registros para identificar cualquier signo de explotación previa, incluyendo cambios de privilegios no autorizados, ejecución de comandos sospechosos o modificaciones inesperadas en los archivos del sistema.

LiteSpeed ha reconocido la contribución de Namecheap para identificar el problema y ha acreditado al equipo de cPanel por sus rápidos esfuerzos de mitigación.

Dado el estado de explotación activa, el parcheo oportuno y el monitoreo proactivo siguen siendo esenciales para prevenir más incidentes.


Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido un fallo de seguridad que afecta al plugin de LiteSpeed para cPanel a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV KEV), obligando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) a aplicar las correcciones antes del 18 de junio de 2026.

La vulnerabilidad en cuestión es la CVE-2026-54420 (puntuación CVSS: 8.5), que ha sido descrita como un caso de escalada de privilegios. Permite que un usuario con acceso FTP o shell web escale sus privilegios a root en servidores de hosting compartido que ejecuten CloudLinux o CageFS.

"El plugin de LiteSpeed para cPanel anterior a la versión 2.4.8 (distribuido en el plugin de LiteSpeed WHM anterior a la 5.3.2.0) gestiona incorrectamente los enlaces simbólicos proporcionados por un usuario con acceso FTP o shell web en un servidor de hosting compartido que ejecuta CloudLinux/CageFS", según una descripción de la vulnerabilidad en CVE.org.

Actualmente no se sabe cómo se está explotando la vulnerabilidad en entornos reales ni si alguno de esos ataques ha tenido éxito, pero LiteSpeed ha instado a los usuarios a ejecutar el siguiente comando para comprobar si sus servidores están afectados:

grep -rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry .*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null


Si el comando grep no muestra ningún resultado, indica que tu servidor no ha sido afectado por el problema. Si hay algún resultado, LiteSpeed ha compartido indicadores adicionales para descartar falsos positivos:

* generateEcCert seguido inmediatamente por packageUserSize para el mismo usuario (los flujos legítimos de la interfaz de usuario no encadenan estos procesos)
* 7-10 llamadas concurrentes por intento (la interfaz legítima hace una a la vez)

Se ha reconocido a Namecheap por dar aviso sobre este problema el 31 de mayo de 2026. Se te recomienda actualizar al plugin de LiteSpeed WHM v5.3.2.1 (incluido con el plugin de cPanel v2.4.8) o superior para parchear la vulnerabilidad.


Fuentes:

THN
https://cybersecuritynews.com/litespeed-cpanel-plugin-0-day-vulnerability-exploit/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.