CVE-2026-48172CriticalCVSS: 10LiteSpeed cPanel Plugin: Kritische Sicherheitslücke (CVE-2026-48172)
In LiteSpeeds cPanel User-End Plugin wurde eine kritische Sicherheitslücke entdeckt, die eine Rechteausweitung bis hin zu Root-Rechten erlaubt. Die Schwachstelle wird bereits aktiv ausgenutzt und betrifft die Plugin-Versionen 2.3 bis 2.4.4 sowie WHM Plugin vor 5.3.1.0.
METADATEN
- Entdeckt:
- 21.05.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •LiteSpeed Technologies cPanel Plugin 2.3 < 2.4.5
- •LiteSpeed Technologies cPanel Plugin 2.3 < 2.4.7
- •LiteSpeed Technologies WHM Plugin 0 < 5.3.1.0
Zusammenfassung
Für das LiteSpeed User-End cPanel Plugin wurde die kritische Sicherheitslücke CVE-2026-48172 veröffentlicht. Die Schwachstelle ermöglicht es jedem cPanel-Benutzer – einschließlich Angreifern oder kompromittierten Accounts – über die Funktion lsws.redisAble beliebige Skripte mit Root-Rechten auszuführen (Privilege Escalation). Der CVSS-Score beträgt 10.0 (Critical). Die Lücke wird bereits seit Mai 2026 aktiv im Internet ausgenutzt.
Technische Details
Die Sicherheitslücke befindet sich in der Redis-Aktivierungs-/Deaktivierungsfunktion des LiteSpeed cPanel Plugins. Durch eine unsachgemäße Behandlung der cpanel_jsonapi_func=redisAble-Funktion kann ein Angreifer beliebigen Code mit Root-Privilegien ausführen. Eine Erkennung ist mittels folgendem Befehl möglich:
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
Liefert der Befehl keine Ausgabe, wurde der Server nicht kompromittiert. Bei vorhandener Ausgabe sollten die IP-Adressen geprüft und bei fehlender Legitimität umgehend blockiert werden. Zudem empfiehlt sich eine Durchsicht der Systemlogs auf verdächtige Aktivitäten der detektierten IPs.
Betroffene Systeme
- LiteSpeed cPanel User-End Plugin Versionen 2.3 bis 2.4.4 (inklusive)
- LiteSpeed WHM Plugin vor Version 5.3.1.0
Der ursprüngliche Patch wurde in Version 2.4.5 ausgeliefert, die vollständige Sicherheitsüberprüfung führte jedoch zur Empfehlung von Version 2.4.7 (gebündelt mit WHM Plugin 5.3.1.0).
Empfehlungen und Maßnahmen
- Sofortiges Update: Aktualisieren Sie das LiteSpeed WHM Plugin auf Version 5.3.1.0 oder höher (enthält cPanel Plugin v2.4.7).
- Notfallmaßnahme: Falls ein Update nicht sofort möglich ist, entfernen Sie das User-End Plugin mit folgendem Befehl:
/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall - Kompromittierungsprüfung: Führen Sie den oben genannten grep-Befehl aus, um eine mögliche Ausnutzung der Lücke zu erkennen.
- IP-Blockierung: Blockieren Sie identifizierte, nicht-legitime IP-Adressen und überwachen Sie die Systemlogs auf verdächtige Aktivitäten.
- cPanel Nightly Update: cPanel hat am 19. Mai 2026 automatisch ein Deinstallations-Skript für das betroffene Plugin im Rahmen des Nightly-Updates ausgerollt.