בתוסף של LiteSpeed ל-cPanel נמצאה חולשה שמאפשרת למשתמש בעל חשבון אחסון רגיל על שרת שיתופי לחרוג מגבולות החשבון שלו. לפי הרשומה ב-NVD היא נוצלה בשטח כבר במאי 2026, וב-15 ביוני 2026 היא נכנסה לקטלוג החולשות המנוצלות של CISA. הציון הוא 8.5 מתוך 10, והגרסאות שסוגרות אותה הן 2.4.8 לתוסף ה-cPanel ו-5.3.2.0 לתוסף ה-WHM.

מה החולשה?

אחסון שיתופי הוא המודל שבו עשרות או מאות אתרים שונים, של לקוחות שאינם מכירים זה את זה, רצים על אותו שרת. כל לקוח מקבל תיקייה משלו, ומה שמפריד בין הלקוחות אינו חומרה אלא הגדרות. CloudLinux ו-CageFS, שמוזכרים ברשומה, הם בדיוק המנגנון שאמור לאכוף את ההפרדה הזאת ולכלוא כל לקוח בתוך התיקייה שלו.

כאן נכנס לתמונה הקישור הסימבולי, symlink: קובץ שכל תוכנו הוא הפניה אל קובץ אחר במקום אחר במערכת. הרעיון תמים ושימושי, והוא הופך מסוכן כשתוכנה בעלת הרשאות גבוהות הולכת אחרי ההפניה בלי לבדוק לאן היא מובילה. משתמש עם גישת FTP או web shell בחשבון שלו יוצר קישור שמצביע אל מחוץ לתיקייה שלו, התוסף עוקב אחריו כמו שהוא, והגבול שהיה אמור להיות אטום נפרץ. לכשל הזה קוראים מעקב אחר קישור סימבולי.

בווקטור החומרה בולטים שני דברים. הראשון הוא Scope: Changed, כלומר הפגיעה אינה נעצרת ברכיב עצמו אלא עוברת הלאה, אל חשבונות אחרים על השרת. השני הוא הצירוף של הרשאות התחלתיות נמוכות עם מורכבות ניצול גבוהה: התוקף צריך כבר להיות לקוח על השרת, וצריך גם לעבוד קצת. על שרת אחסון שיתופי, התנאי הראשון עולה כמה דולרים לחודש.

מי מושפע?

הגרסאות המושפעות הן תוסף LiteSpeed ל-cPanel שקודם ל-2.4.8, כפי שהוא מופץ בתוך תוסף ה-WHM של LiteSpeed שקודם ל-5.3.2.0. התנאי הנוסף שהרשומה מציינת הוא שרת אחסון שיתופי שרץ עם CloudLinux ו-CageFS.

זה דף למארחים יותר מאשר לבעלי אתרים. אם אתם מפעילים חברת אחסון או שרת שמארח לקוחות של אחרים, זו חולשה שלכם לתקן. אם אתם לקוחות של חברת אחסון, אין לכם מה לעדכן, ובכל זאת הדבר נוגע לכם: המשמעות של חולשה כזאת היא שאתר של שכן על אותו שרת יכול להפוך לדרך אליכם. השאלה הנכונה לשאול את הספק היא אם התוסף אצלו כבר עודכן.

האם מנוצלת בפועל?

כן, ומשני מקורות נפרדים. הרשומה ב-NVD עצמה כותבת שהחולשה נוצלה בשטח במאי 2026, כלומר עוד לפני שפורסמה רשמית ב-14 ביוני. יום אחד אחרי הפרסום, ב-15 ביוני 2026, הוסיפה אותה CISA לקטלוג ה-KEV, רשימת החולשות שסוכנות הסייבר האמריקאית מאשרת שתוקפים משתמשים בהן, עם מועד תיקון לגופים פדרליים ב-18 ביוני.

הפער הזה חשוב. ניצול בשטח שקדם לפרסום אומר שהתוקפים הכירו את החולשה לפני המגינים, וששרת שהיה חשוף באותם שבועות היה חשוף בלי שאיש ידע שיש למה לשים לב.

מה עושים?

עדכנו את תוסף LiteSpeed ל-cPanel לגרסה 2.4.8 ומעלה. אם ההתקנה אצלכם היא דרך תוסף ה-WHM, הגרסה שאתם צריכים היא 5.3.2.0 ומעלה, והיא כוללת בתוכה את התוסף המתוקן. ההוראות נמצאות בהודעת האבטחה של LiteSpeed.

מכיוון שהניצול קדם לפרסום, עדכון לבדו אינו מספיק על שרת שהיה חשוף. עברו על חשבונות הלקוחות וחפשו קישורים סימבוליים שמצביעים אל מחוץ לתיקיית הבית של החשבון. קישור כזה בחשבון של לקוח רגיל אינו דבר שנוצר מעצמו.

בדקו גם אילו חשבונות על השרת מריצים web shell או פתחו גישת FTP לאחרונה. אלה שני התנאים שהרשומה מציינת כנקודת הפתיחה של התוקף.

ואם אתם לקוחות ולא מארחים, שאלו את הספק שלכם שאלה אחת: האם תוסף LiteSpeed על השרת שלנו עודכן. תשובה שאינה כוללת מספר גרסה אינה תשובה.