CVE-2026-48172

CRITICAL(9.8)KEVErhöhtes Risiko

LiteSpeed cPanel Plugin Privilege Escalation Vulnerability

Beschreibung

CVE-2026-48172 ist eine kritische Schwachstelle zur Rechteausweitung im LiteSpeed User-End cPanel Plugin, die auf einer falschen Privilegienzuweisung beruht. Die Lücke ist über das benutzerseitige cPanel-Plugin erreichbar und kann von jedem cPanel-Benutzerkonto ausgenutzt werden, um beliebige Skripte mit Root-Rechten auszuführen — und damit die vollständige Kontrolle über den zugrunde liegenden Server zu erlangen. Mit einem maximalen CVSS-Score von 9.8 und bestätigter Ausnutzung in freier Wildbahn im Mai 2026 wurde CVE-2026-48172 mit einer kurzen Frist in den CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen. Jede Shared-Hosting-Umgebung mit einem ungepatchten LiteSpeed cPanel Plugin ist unmittelbar gefährdet, da die Rechteausweitung einem einzelnen Mandanten die Kompromittierung des gesamten Hosts ermöglicht.

KEV-Informationen

Hersteller
LiteSpeed
Produkt
cPanel Plugin
Hinzugefügt am
26. Mai 2026
Fälligkeitsdatum
29. Mai 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
litespeedtechlitespeed cpanel plugin< 2.4.7
litespeedtechlitespeed whm plugin< 5.3.1.0

Referenzen

Schwachstellentyp

CWE-266: Falsche Privilegienzuweisung

Im LiteSpeed cPanel Plugin erlaubt die falsche Privilegienzuweisung, dass eine benutzerseitige Funktion — das Aktivieren bzw. Deaktivieren von Redis — Aktionen mit Root-Rechten ausführt, die eigentlich Administratoren vorbehalten sein sollten. Da das Plugin mehr Rechte gewährt, als die cPanel-Benutzerrolle rechtfertigt, kann jedes cPanel-Konto den betroffenen Codepfad aufrufen und beliebige Skripte als Root ausführen.

Mehr erfahren: CWE-266 — Falsche Privilegienzuweisung

Auswirkungsanalyse

CVE-2026-48172 hat einen CVSS-3.1-Score von 9.8 (KRITISCH), was ein nahezu maximales Ausnutzungs- und Auswirkungsprofil widerspiegelt. Die Schwachstelle ist aus der Ferne über das Netzwerk mit geringer Komplexität ausnutzbar, erfordert weder Authentifizierung noch Benutzerinteraktion und kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Hosts vollständig, da die Ausnutzung in einer Codeausführung mit Root-Rechten mündet. In mandantenfähigen Shared-Hosting-Umgebungen — dem primären Einsatzgebiet des LiteSpeed cPanel Plugins — bedeutet dies, dass ein einzelner cPanel-Kunde von seinem eigenen Konto zur vollständigen Kontrolle über den Server und alle anderen Mandanten gelangen kann. Der EPSS-Score ist mit 0,01 % (2,7. Perzentil) derzeit niedrig, doch CISA hat die aktive Ausnutzung im Mai 2026 bestätigt — entscheidend für die Dringlichkeit ist hier daher die KEV-Listung, nicht die EPSS-Schätzung.

Exploit-Reifegrad

CVE-2026-48172 wird aktiv ausgenutzt: NVD und CISA bestätigen beide eine Ausnutzung in freier Wildbahn im Mai 2026, und LiteSpeed hat ein Sicherheits-Advisory veröffentlicht (LiteSpeed-Blog). In den NVD-Referenzen findet sich noch kein als „Exploit“ gekennzeichneter öffentlicher Proof-of-Concept, und der EPSS-Score von 0,01 % spiegelt die beobachteten Angriffe noch nicht wider, doch die Aufnahme in den CISA-KEV-Katalog bedeutet, dass bereits waffenfähige Angriffe gegen internetseitige Hosts stattfinden. LiteSpeed stellt einen Erkennungsbefehl bereit — grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ — sodass Administratoren jede passende Log-Ausgabe als möglichen Kompromittierungsindikator behandeln und jetzt handeln sollten, statt auf einen steigenden EPSS-Wert zu warten.

Behebung

  1. Updates sofort einspielen oder Nutzung einstellen, wie es die CISA-KEV-Frist vom 29.05.2026 vorschreibt: Aktualisieren Sie das LiteSpeed User-End cPanel Plugin auf die empfohlene Mindestversion 2.4.7 (der Fix wurde erstmals in 2.4.5 ausgeliefert) und das LiteSpeed WHM Plugin auf 5.3.1.0 oder höher.
  2. Führen Sie den vom Hersteller bereitgestellten Erkennungsbefehl grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null aus. Bei Treffern prüfen Sie die aufgeführten IP-Adressen, blockieren nicht legitime Adressen und korrelieren deren Aktivität mit den Systemlogs, um den Schaden einzugrenzen.
  3. Beschränken Sie bis zum Einspielen des Patches den Zugriff auf die cPanel-/WHM-Oberfläche (IP-Allowlisting, VPN-only-Zugang), um die Zahl der Konten zu reduzieren, die die verwundbare Redis-Funktion erreichen können.
  4. Da die Ausnutzung Root-Rechte gewährt, behandeln Sie jeden bestätigten Treffer als vollständige Serverkompromittierung: Prüfen Sie alle Mandantenkonten auf unautorisierte Cronjobs, neue SUID-Binärdateien, veränderte Webinhalte und Persistenzmechanismen.
  5. Als langfristige Härtung gegen falsche Privilegienzuweisung sollten Sie cPanel-Plugins auf Codepfade prüfen, die im Namen unprivilegierter Benutzer zu Root eskalieren, und das Least-Privilege-Prinzip durchsetzen, sodass benutzerseitige Funktionen nie mit Administratorrechten laufen.

Technische Details

CVE-2026-48172 beruht auf einer falschen Privilegienzuweisung (CWE-266) im LiteSpeed User-End cPanel Plugin vor Version 2.4.5, bei der die Redis-Aktivierungs-/Deaktivierungsfunktion über das benutzerseitige Plugin erreichbar ist und mit Root-Rechten ausgeführt wird. Die NVD weist darauf hin, dass das Problem mit der fehlerhaften Handhabung der Redis-Funktionen zusammenhängt, wodurch ein cPanel-Benutzer die JSON-API-Funktion redisAble aufrufen und beliebige Skripte als Root ausführen lassen kann. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) erfasst den Schweregrad: Der Pfad ist über das Netzwerk erreichbar, erfordert keine besonderen Bedingungen, verlangt keine Authentifizierung über den normalen cPanel-Zugang hinaus und führt zur vollständigen Kompromittierung des Hosts. Da die betroffene Privilegiengrenze zwischen der cPanel-Mandantenrolle und dem Root-Konto liegt, reicht die Auswirkung von jedem Benutzerkonto bis zur höchsten Ebene der Systemkontrolle.

Häufig gestellte Fragen

Wird CVE-2026-48172 aktiv ausgenutzt?

Ja. Sowohl NVD als auch CISA bestätigen, dass CVE-2026-48172 im Mai 2026 in freier Wildbahn ausgenutzt wurde, weshalb die Schwachstelle mit einer Behebungsfrist bis zum 29.05.2026 in den CISA-KEV-Katalog aufgenommen wurde. Der EPSS-Score von 0,01 % hinkt der beobachteten Aktivität hinterher, daher sollte die KEV-Listung Ihren Zeitplan bestimmen.

Welche Produkte sind von CVE-2026-48172 betroffen?

Die Schwachstelle betrifft das LiteSpeed User-End cPanel Plugin vor Version 2.4.5 (empfohlene Mindestversion 2.4.7) und das LiteSpeed WHM Plugin vor 5.3.1.0. Primär gefährdet sind Shared-Hosting-Server mit cPanel und diesen LiteSpeed-Plugins.

Wie behebe ich CVE-2026-48172?

Aktualisieren Sie das LiteSpeed cPanel Plugin auf mindestens Version 2.4.7 und das WHM Plugin auf 5.3.1.0 gemäß dem Hersteller-Advisory. Führen Sie anschließend den Erkennungsbefehl aus, um Ihre Logs auf frühere Ausnutzung zu prüfen, und behandeln Sie den Host bei Treffern als kompromittiert und leiten Sie eine Incident Response ein.

Wie schwerwiegend ist CVE-2026-48172?

CVE-2026-48172 ist mit einem CVSS-3.1-Score von 9.8 als KRITISCH eingestuft. Sie erlaubt jedem cPanel-Benutzer, beliebige Skripte als Root auszuführen — ohne Authentifizierungshürde über den normalen Kontozugang hinaus — und führt zur vollständigen Kompromittierung des Hosts und, bei Shared Hosting, aller darauf befindlichen Mandanten.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score18.91%
EPSS-Perzentil97.1%

Daten

Veröffentlicht21. Mai 2026
Zuletzt geändert23. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.