Contexte et portée
Le 14 septembre 2026, cPanel a publié une alerte concernant une vulnérabilité critique du serveur web LiteSpeed Enterprise. Le défaut touche toutes les versions antérieures à la 6.3.7 et permet à un utilisateur disposant d’un compte d’hébergement à privilèges limités d’obtenir les droits root sur un serveur partagé. Sur ces serveurs, plusieurs sites clients cohabitent sur la même machine ; l’exploitation du défaut rend possible la lecture, la modification ou la suppression de fichiers appartenant à d’autres comptes ainsi que la prise de contrôle du système d’exploitation.
Aucun identifiant CVE n’a été attribué et aucune note de gravité n’est fournie. La mise à jour corrective, version 6.3.7, a été publiée le 11 septembre 2026, mais elle ne figure pas encore dans le canal de mise à jour automatique de LiteSpeed, obligeant les administrateurs à intervenir manuellement.
Mécanisme d’escalade de privilèges
Le rapport de cPanel indique que le défaut contourne les mécanismes d’isolation entre comptes, notamment CageFS, un composant de CloudLinux qui crée un système de fichiers virtuel restreint pour chaque compte. En contournant CageFS, l’attaquant peut accéder aux répertoires système et aux fichiers de configuration du serveur, ce qui conduit à une élévation de privilèges jusqu’à root. Les notes de version de LiteSpeed 6.3.7 mentionnent trois « security improvements », sans préciser lequel corrige l’escalade ; le détail technique reste donc inconnu.
Le fait que la faille se situe dans le cœur du serveur web, et non dans le plugin cPanel, représente une évolution du vecteur d’attaque : l’exploitation ne nécessite plus d’interaction avec le module d’administration cPanel, mais s’appuie directement sur le traitement des requêtes HTTP du processus LiteSpeed.
Analyse des contrôles d’isolation
Dans un environnement partagé, la séparation des espaces utilisateurs repose sur deux couches : le sandboxing du serveur web (processus distincts, chroot, namespaces) et les outils de virtualisation de fichiers comme CageFS. Le contournement de CageFS suggère une faille au niveau du privilege boundary entre le processus LiteSpeed (exécuté en tant que root) et les workers dédiés aux sites clients. Si le processus maître conserve des capacités élevées, toute vulnérabilité dans la logique de délégation de droits peut être exploité pour injecter du code dans le contexte root.
Cette situation expose également les limites de la confiance accordée aux mises à jour automatiques : le serveur affichait encore la version 6.3.6 comme stable, alors que la version corrective était disponible uniquement via une mise à jour manuelle, augmentant la fenêtre d’exposition.
Recommandations de mitigation
Les administrateurs doivent appliquer immédiatement la version 6.3.7 en exécutant la commande fournie par cPanel :
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7Après l’installation, il est recommandé de réactiver les mises à jour automatiques en créant le fichier de suivi :
touch /usr/local/lsws/autoupdate/follow_stablePour les environnements qui ne peuvent pas redémarrer immédiatement, il faut surveiller les logs de LiteSpeed à la recherche de processus workers exécutés avec UID 0 ou de tentatives d’accès à des chemins système protégés. Enfin, les organisations utilisant OpenLiteSpeed doivent rester vigilantes : aucune mise à jour équivalente n’a été publiée, ce qui laisse potentiellement les serveurs open‑source exposés à un vecteur similaire.