CVE-2026-54420
LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability
Beschreibung
CVE-2026-54420 ist eine Symlink-Following-Schwachstelle mit hohem Schweregrad im LiteSpeed-cPanel-Plugin (ausgeliefert im LiteSpeed-WHM-PlugIn). Auf Shared-Hosting-Servern mit CloudLinux/CageFS verarbeitet das Plugin symbolische Links eines Nutzers mit FTP- oder Web-Shell-Zugang fehlerhaft, sodass dieser gering privilegierte Mandant die Isolation zwischen Konten durchbrechen kann. Da der Angriff eine Sicherheitsgrenze (die kontospezifische CageFS-Sandbox) überschreitet, ist CVE-2026-54420 mit CVSS 8.5 (hoch) und geändertem Scope bewertet und wurde im Mai 2026 in freier Wildbahn ausgenutzt. Betroffen ist das LiteSpeed-cPanel-Plugin vor 2.4.8 (LiteSpeed-WHM-PlugIn vor 5.3.2.0). Shared-Hosting-Anbieter mit LiteSpeed sollten diese Symlink-Schwachstelle priorisieren, da sie es einem Mandanten erlaubt, Dateien anderer oder des Hosts zu beeinflussen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| litespeedtech | litespeed cpanel plugin | < 2.4.8 |
| litespeedtech | litespeed whm plugin | < 5.3.2.0 |
Referenzen
- https://blog.litespeedtech.com/2026/06/01/security-update-for-litespeed-cpanel-plugin-2/(Vendor Advisory)
- https://www.litespeedtech.com/products/litespeed-web-server/control-panel-support/cpanel(Product)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54420(US Government Resource)
Schwachstellentyp
CWE-61: Folgen von UNIX-Symbolic-Links (Symlink Following)
CVE-2026-54420 ist CWE-61 zugeordnet — Folgen von UNIX-Symbolic-Links. Das LiteSpeed-cPanel-Plugin folgt von einem lokalen Mandanten bereitgestellten symbolischen Links, ohne zu prüfen, dass das Link-Ziel innerhalb des erlaubten Verzeichnisses des Nutzers bleibt, sodass ein manipulierter Symlink das privilegierte Plugin auf Dateien außerhalb der CageFS-Sandbox zugreifen lässt. Dies ist eine klassische Symlink-Race-/Follow-Schwäche, bei der die vertrauenswürdige Komponente einen vom Angreifer kontrollierten Link dereferenziert.
Mehr erfahren: CWE-61 — UNIX Symbolic Link (Symlink) Following
Auswirkungsanalyse
CVE-2026-54420 hat einen CVSS-3.1-Basiswert von 8.5 (hoch). Angriffsvektor (Netzwerk): Der betroffene Hosting-Dienst ist über das Netzwerk erreichbar. Angriffskomplexität (hoch): Die Ausnutzung hängt von Bedingungen wie dem Gewinnen eines Symlink-Zeitfensters ab und ist daher nicht trivial. Erforderliche Rechte (niedrig): Der Angreifer muss bereits ein Mandant mit FTP- oder Web-Shell-Zugang auf dem Shared-Server sein. Scope (geändert): Die Auswirkung reicht über das eigene CageFS-Gefängnis des Angreifers hinaus auf Ressourcen anderer Konten oder des Hosts. Vertraulichkeit, Integrität und Verfügbarkeit (hoch): Indem privilegierte Dateioperationen über Symlinks umgeleitet werden, kann ein Angreifer Dateien außerhalb seines Kontos lesen, ändern oder zerstören. Der EPSS-Score ist mit rund 0,7 % moderat, doch die Schwachstelle wurde nachweislich in freier Wildbahn ausgenutzt, sodass Shared-Hosting-Betreiber ein reales Risiko einer kontoübergreifenden Kompromittierung tragen.
Exploit-Reifegrad
CISA hat CVE-2026-54420 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen, und der Hersteller bestätigt die Ausnutzung in freier Wildbahn im Mai 2026. In den Referenzen ist kein eigenständiger öffentlicher Exploit-Link gelistet, und der EPSS-Score ist mit rund 0,7 % (46. Perzentil) relativ niedrig, doch die dokumentierte reale Ausnutzung wiegt schwerer als der moderate EPSS-Wert. Shared-Hosting-Anbieter sollten die Schwachstelle als aktiv ausgenutzt behandeln und zügig patchen.
Behebung
- Den Vendor-Fix gemäß CISA-Vorgabe einspielen: das LiteSpeed-cPanel-Plugin auf 2.4.8 oder neuer und das LiteSpeed-WHM-PlugIn auf 5.3.2.0 oder neuer aktualisieren.
- Auf Shared-Servern das Patchen dort priorisieren, wo nicht vertrauenswürdige Mandanten FTP- oder Web-Shell-Zugang haben, da dies die Voraussetzungen der Ausnutzung sind.
- Als Übergangsmaßnahme die CageFS-Konfiguration verschärfen und das Anlegen von Symlinks durch Mandanten einschränken oder überwachen, bis das Plugin aktualisiert ist.
- Die Datei-Integrität über Konten und Host-Pfade hinweg auf Hinweise auf kontoübergreifenden Zugriff oder Änderungen zurück bis mindestens Mai 2026 prüfen.
- Als langfristige Härtung sicherstellen, dass privilegierte Plugins kanonische Pfade vor Dateioperationen auflösen und validieren und Symlinks ablehnen, die aus dem Verzeichnis des Mandanten ausbrechen.
Technische Details
Der Fehler ist eine Symlink-Following-Schwäche (CWE-61): Das LiteSpeed-cPanel-Plugin führt privilegierte Dateioperationen aus, dereferenziert dabei aber von einem lokalen Mandanten erstellte symbolische Links, ohne zu bestätigen, dass das aufgelöste Ziel innerhalb der CageFS-Grenze des Kontos bleibt. Entsprechend dem CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H legt ein authentifizierter, gering privilegierter Nutzer mit FTP- oder Web-Shell-Zugang einen Symlink an, der aus seinem Gefängnis hinauszeigt; verarbeitet das Plugin diesen, wird die Operation mit den Rechten des Plugins gegen das Link-Ziel ausgeführt. Die hohe Angriffskomplexität spiegelt die nötigen Timing- oder Umgebungsbedingungen wider, während der geänderte Scope den Übergang von der Sandbox des Angreifers zu anderen Mandanten oder dem Host-Dateisystem erfasst.
Häufig gestellte Fragen
Wird CVE-2026-54420 aktiv ausgenutzt?
Ja. Sie ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, und das Hersteller-Advisory gibt an, dass sie im Mai 2026 in freier Wildbahn ausgenutzt wurde. Der EPSS-Score ist niedrig (rund 0,7 %), doch die bestätigte reale Ausnutzung ist das wichtigere Signal.
Welche Produkte sind von CVE-2026-54420 betroffen?
Betroffen sind das LiteSpeed-cPanel-Plugin vor 2.4.8 und das LiteSpeed-WHM-PlugIn vor 5.3.2.0, speziell auf Shared-Hosting-Servern mit CloudLinux/CageFS.
Wie behebe ich CVE-2026-54420?
Aktualisieren Sie das LiteSpeed-cPanel-Plugin auf 2.4.8 oder neuer und das LiteSpeed-WHM-PlugIn auf 5.3.2.0 oder neuer. Priorisieren Sie Server, auf denen nicht vertrauenswürdige Mandanten FTP- oder Web-Shell-Zugang haben.
Wie schwerwiegend ist CVE-2026-54420?
Sie ist als hoch mit einem CVSS-3.1-Basiswert von 8.5 und geändertem Scope eingestuft, was bedeutet, dass ein einzelner Mandant andere Konten oder den Host beeinflussen kann. Zusammen mit der bestätigten Ausnutzung in freier Wildbahn rechtfertigt dies eine zügige Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.