
Kritieke LiteSpeed Enterprise-kwetsbaarheid kan hostingaccount root-toegang geven
Een kritieke LiteSpeed Enterprise-kwetsbaarheid kan een hostinggebruiker met beperkte rechten in staat stellen root-toegang tot de volledige server te verkrijgen. De kwetsbaarheid treft LiteSpeed Web Server Enterprise-versies ouder dan 6.3.7 en is vooral ernstig op shared-hostingservers waarop meerdere klanten en websites dezelfde server delen.
Via deze LiteSpeed Enterprise-kwetsbaarheid kan een aanvaller mogelijk buiten de grenzen van het eigen hostingaccount komen en beveiligingsmaatregelen voor accountisolatie, waaronder CageFS, omzeilen. Een succesvolle privilege escalation naar root kan daardoor gevolgen hebben voor andere websites, databases en diensten op dezelfde server.
Vservs adviseert beheerders van LiteSpeed Web Server Enterprise om het exacte versienummer direct te controleren en installaties ouder dan 6.3.7 onmiddellijk bij te werken.
Het beveiligingslek is met name ernstig op shared-hostingservers, omdat een gecompromitteerd of kwaadwillend hostingaccount mogelijk uit zijn eigen omgeving kan ontsnappen en toegang kan krijgen tot andere websites en de onderliggende server.
Wat is het probleem?
De kwetsbaarheid betreft privilege escalation binnen LiteSpeed Web Server Enterprise.
Een aanvaller die al over beperkte toegang tot een websiteaccount beschikt, kan de kwetsbaarheid mogelijk gebruiken om zijn rechten te verhogen tot rootniveau.
Root is het hoogste privilege op een Linux-server. Een succesvolle aanval kan daardoor gevolgen hebben voor alle websites en diensten die op dezelfde server draaien.
Ook CageFS-isolatie kan worden omzeild
Volgens cPanel kan de kwetsbaarheid de normale isolatie tussen hostingaccounts doorbreken.
Daarbij kan onder andere CageFS, dat veel wordt gebruikt in CloudLinux-omgevingen om hostingaccounts van elkaar te isoleren, worden omzeild.
Dit betekent dat een kwaadwillende gebruiker mogelijk niet beperkt blijft tot zijn eigen hostingaccount.
Welke versies zijn getroffen?
Getroffen:
- LiteSpeed Web Server Enterprise-versies ouder dan 6.3.7.
Veilig:
- LiteSpeed Web Server Enterprise 6.3.7 of nieuwer.
Wat kan een aanvaller bereiken?
Bij succesvolle exploitatie kan een aanvaller mogelijk:
- root-rechten verkrijgen;
- buiten het eigen hostingaccount komen;
- andere websites op dezelfde server benaderen;
- bestanden van andere klanten lezen of wijzigen;
- serverconfiguratie aanpassen;
- malware of permanente backdoors installeren;
- accountisolatie zoals CageFS omzeilen.
Wordt de kwetsbaarheid actief misbruikt?
Op het moment van publicatie is er geen betrouwbare bevestiging dat deze LiteSpeed Enterprise-kwetsbaarheid actief op grote schaal wordt misbruikt.
Gezien de mogelijke escalatie naar root en de gevolgen voor shared-hostingservers moet de update desondanks met hoge prioriteit worden geïnstalleerd.
Wat moeten serverbeheerders doen?
- Controleer of LiteSpeed Web Server Enterprise wordt gebruikt.
- Controleer het exacte versienummer.
- Update alle installaties ouder dan 6.3.7 onmiddellijk.
- Controleer hostingaccounts op verdachte bestanden en processen.
- Controleer recent aangemaakte systeemgebruikers en SSH-keys.
- Controleer sudoers, cronjobs en systemd-services op onverwachte wijzigingen.
cPanel adviseert expliciet om minimaal LiteSpeed Enterprise 6.3.7 te installeren.
Controle op mogelijke compromittering
Servers die langere tijd met een kwetsbare LiteSpeed-versie hebben gedraaid, kunnen aanvullend worden gecontroleerd op tekenen van privilege escalation.
Let daarbij onder andere op:
- onbekende processen die als root draaien;
- onverwachte wijzigingen onder /root;
- nieuwe SSH authorized_keys;
- onbekende systeemaccounts;
- verdachte cronjobs;
- nieuwe of gewijzigde systemd-services;
- onverwachte setuid-bestanden;
- wijzigingen aan bestanden buiten het eigen hostingaccount.
Vservs Managed Hosting
Bij Vservs Managed WordPress en managed serverdiensten worden beveiligingsupdates, server hardening en monitoring technisch beheerd.
Privilege-escalationkwetsbaarheden zoals deze laten zien waarom niet alleen het CMS, maar ook de volledige hostingstack actueel gehouden moet worden.
Bronnen
- cPanel – LiteSpeed Enterprise security advisory, 14 september 2026
- LiteSpeed Technologies

