
Aanvullende LiteSpeed Enterprise-beveiligingsupdate uitgebracht na kritieke root-kwetsbaarheid
LiteSpeed 6.3.7 Build 1 bevat een aanvullende beveiligingsupdate voor LiteSpeed Web Server Enterprise. De nieuwe build verscheen op 15 september 2026 en bevat een extra securityfix voor een corner case in de validatie van interne redirect-URL’s.
Beheerders die LiteSpeed Enterprise na de eerdere waarschuwing al naar 6.3.7 hebben bijgewerkt, moeten daarom opnieuw controleren welke build daadwerkelijk op hun server is geïnstalleerd.
Wat is er veranderd?
LiteSpeed Web Server Enterprise 6.3.7 Build 0 werd op 11 september uitgebracht met meerdere beveiligingsverbeteringen. Daaronder bevonden zich verbeterde authenticatie en validatie voor lscgid, strengere validatie van interne redirect-URL’s en bescherming van interne environment variables.
Op 15 september volgde 6.3.7 Build 1. Volgens de officiële LiteSpeed-changelog bevat deze build nog een aanvullende beveiligingsfix voor een andere corner case in de validatie van interne redirect-URL’s.
Waarom is deze update belangrijk?
De eerdere beveiligingswaarschuwing rond LiteSpeed Enterprise betreft een ernstige privilege-escalationkwetsbaarheid. Volgens cPanel kan een kwaadwillende gebruiker met beperkte toegang tot een websiteaccount mogelijk de normale accountisolatie omzeilen en root-toegang tot de volledige server verkrijgen.
Daarbij kunnen beveiligingsmechanismen zoals CageFS worden omzeild. Op shared-hostingservers kan dat betekenen dat een gecompromitteerd hostingaccount niet alleen het eigen account, maar mogelijk ook andere websites en de onderliggende server in gevaar brengt.
Ook reeds bijgewerkte servers controleren
Alleen controleren of versienummer 6.3.7 wordt weergegeven is door de aanvullende release niet langer voldoende. Controleer ook de geïnstalleerde build en zorg dat de meest recente beschikbare LiteSpeed Web Server Enterprise-build is geïnstalleerd.
LiteSpeed vermeldt voor versie 6.3.7:
- Build 0: uitgebracht op 11 september 2026.
- Build 1: uitgebracht op 15 september 2026 met een aanvullende securityfix voor internal redirect URL validation.
Wat moeten beheerders doen?
- Controleer de geïnstalleerde LiteSpeed Enterprise-versie én build.
- Werk bij naar de meest recente beschikbare build van LiteSpeed Web Server Enterprise.
- Ga er niet automatisch vanuit dat een eerdere update naar 6.3.7 ook de aanvullende fix bevat.
- Controleer na de update of LiteSpeed correct is gestart en websites normaal functioneren.
- Onderzoek verdachte activiteit wanneer een server gedurende langere tijd een kwetsbare versie heeft gebruikt.
Geen nieuwe CVE bekend
Voor deze aanvullende securityfix is op het moment van publicatie geen afzonderlijke CVE-code bekendgemaakt. LiteSpeed omschrijft de wijziging als een aanvullende correctie voor een corner case in de validatie van interne redirect-URL’s.
Er is eveneens geen betrouwbare publieke bevestiging dat deze specifieke aanvullende corner case actief wordt misbruikt. De ernst van de oorspronkelijke LiteSpeed Enterprise-kwetsbaarheid maakt snel bijwerken echter belangrijk.
Vservs Managed Hosting
Bij Vservs Managed VPS worden kritieke serverupdates en beveiligingsupdates als onderdeel van het technisch beheer uitgevoerd. Bij ernstige kwetsbaarheden controleren we daarnaast of aanvullende maatregelen noodzakelijk zijn.

