בתוסף LiteSpeed ל-cPanel נמצאה חולשה שמאפשרת הסלמת הרשאות, אולי עד להרשאות root על השרת. לפי הרשומה היא נוצלה בשטח כבר במאי 2026. הציון שלה הוא 10 מתוך 10, הציון המרבי, והגרסה שסוגרת אותה היא 2.4.7.

מה החולשה?

cPanel הוא לוח הבקרה שדרכו לקוחות של חברות אחסון מנהלים את האתר שלהם, ו-LiteSpeed מוסיפה לו תוסף שמחבר אותו לשרת האינטרנט שלה. אחת התכונות שהתוסף חושף ללקוח היא הפעלה וכיבוי של Redis, מנגנון מטמון שמאיץ אתרים.

התכונה הזאת נשענת על עיקרון פשוט: הלקוח מבקש, והמערכת מבצעת עבורו פעולה שהוא עצמו אינו מורשה לבצע. כדי שזה יעבוד, הקוד שמבצע אותה רץ בהרשאות גבוהות משל הלקוח. וכאן הכול תלוי בבדיקה אחת, האם הבקשה נמצאת בגבולות מה שמותר ללקוח.

לפי הרשומה, הטיפול בהפעלה ובכיבוי של Redis נעשה שלא כשורה, והתוצאה היא שההרשאות הגבוהות דולפות למי שביקש. לכשל מהסוג הזה קוראים הקצאת הרשאות שגויה. הרשומה מנסחת את התוצאה בזהירות, הסלמת הרשאות שייתכן שמגיעה עד root, וברמת השרת ההבדל בין השניים קטן ממה שהוא נשמע: כל דבר מעל הרשאות הלקוח כבר חוצה את הגבול שהאחסון השיתופי בנוי עליו.

הציון 10 אינו מקרי. הווקטור מסמן פגיעה גבוהה בסודיות, בשלמות ובזמינות, וגם פגיעה במערכות שמעבר לרכיב עצמו, בלי צורך בהרשאות התחלתיות ובלי צורך בפעולה כלשהי מצד קורבן.

מי מושפע?

מושפע תוסף LiteSpeed ל-cPanel בגרסאות שקודמות ל-2.4.7, וכן תוסף ה-WHM של LiteSpeed בגרסאות שקודמות ל-5.3.1.0.

זה דף שמכוון לחברות אחסון ולמנהלי שרתים, לא לבעלי אתרים. אם אתם מפעילים שרת שמארח לקוחות, החולשה הזאת היא שלכם לתקן. בישראל שוק האחסון בנוי במידה רבה על cPanel עם LiteSpeed, כך שמדובר בקבוצה גדולה יחסית של שרתים.

לבעלי אתרים אין כאן מה לעדכן, ויש כאן מה לשאול. שרת שנפרץ ברמת root הוא שרת שכל האתרים עליו נפרצו, גם אלה שהוגדרו בקפידה.

האם מנוצלת בפועל?

כן, ומשני מקורות. הרשומה ב-NVD עצמה קובעת שהחולשה נוצלה בשטח במאי 2026, וב-26 באותו חודש היא נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. מועד התיקון שנקבע לגופים הפדרליים היה ה-29 במאי, שלושה ימים בלבד.

הרשומה פורסמה ב-21 במאי, והניצול תועד באותו חודש עצמו. הפער בין הפרסום לניצול, שבמקרים אחרים נמדד בשבועות, כאן פשוט לא היה קיים.

מה עושים?

עדכנו את התוסף לגרסה 2.4.7 לפחות. אם ההתקנה אצלכם היא דרך תוסף ה-WHM, הגרסה שאתם צריכים היא 5.3.1.0 ומעלה. ההנחיות נמצאות בהודעת האבטחה של LiteSpeed.

ואז, וזה החלק החשוב לא פחות, בדקו אם כבר נפגעתם. הרשומה נותנת פקודה אחת שעושה בדיוק את זה. הריצו אותה על השרת:

grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

אם אין פלט, לא נוצלתם. כך כתוב ברשומה במפורש, וזאת תשובה נדירה בבהירותה.

אם יש פלט, עברו על כתובות ה-IP שמופיעות בו. בדקו אילו מהן כתובות לגיטימיות שאתם מזהים ואילו לא, וחסמו את אלה שאינן. אחר כך חזרו ליומני המערכת וחפשו מה עוד עשו אותן כתובות, כדי להעריך את היקף הנזק. זה סדר הפעולות שהרשומה עצמה ממליצה עליו.

ואם נמצא פלט על שרת ייצור, התייחסו אליו כאל שרת שהיה בהרשאות root של מישהו אחר. זה אומר גם החלפת פרטי אימות, ולא רק חסימת כתובות.