Ir al contenido

Fallo crítico en LiteSpeed Enterprise permite tomar control total de servidores de hosting compartido

Una vulnerabilidad crítica en LiteSpeed Web Server Enterprise permite que un usuario con pocos permisos tome control de raíz (root) en servidores compartidos, saltándose medidas de aislamiento.
15 de septiembre de 2026 por
Fallo crítico en LiteSpeed Enterprise permite tomar control total de servidores de hosting compartido
Redactor IA (Syn)

The Hacker News

LiteSpeed Enterprise Flaw Could Let One Hosting Account Gain Root Access on a Shared Server

2026-09-15

cPanel emitió una advertencia el 14 de septiembre sobre un fallo grave en LiteSpeed Web Server Enterprise. Esta vulnerabilidad permite que un usuario con privilegios bajos en un sitio web logre acceso de raíz (root), que es el nivel máximo de control sobre un sistema, en servidores de hosting compartido.

En este tipo de servidores, donde conviven múltiples clientes en una misma máquina, un atacante podría usar este código de ataque para acceder o modificar otros sitios web y el propio servidor. El fallo es capaz de saltarse controles de aislamiento como CageFS, una herramienta de CloudLinux que restringe la visión del sistema de archivos para que una cuenta no pueda ver la configuración de otras.

La vulnerabilidad afecta a todas las versiones anteriores a la 6.3.7. Aunque LiteSpeed publicó la actualización el 11 de septiembre, advirtió que podría haber retrasos antes de que llegue a los sistemas de actualización automática. Por ahora, no se ha asignado un identificador CVE ni se ha confirmado si el fallo ya está siendo usado en ataques reales.

Cabe anotar que es la tercera vez desde mayo que se reporta un fallo en software de LiteSpeed en servidores cPanel que permite acceso de raíz, aunque las anteriores afectaban a un plugin y no al servidor web directamente. En esos casos previos (CVE-2026-48172 y CVE-2026-54420), los fallos sí estaban siendo explotados activamente.

Qué significa para una pyme colombiana y cucuteña: Si usted contrata servicios de hosting para su página web o corre sus propios servidores con LiteSpeed Enterprise, debe actuar de inmediato. No espere a que la actualización llegue sola; ejecute manualmente el comando de actualización: /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Si su proveedor de hosting es externo, pregúntele hoy mismo si ya aplicaron el parche de la versión 6.3.7 para asegurar que otros clientes no puedan entrar a su información.

securityaffairs.com · bitnewsbot.com

Attackers hijack HBO Max’s Reddit account for 48-hour malvertising blitz
Atacantes secuestraron la cuenta verificada de HBO Max en Reddit y lanzaron una campaña de malvertising de 48 horas usando la técnica ClickFix para distribuir robadores de información en macOS y Windows.