Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une vulnérabilité de gravité maximale a été signalée et confirmée comme étant exploitée dans des environnements réels dans le plugin LiteSpeed User-End pour cPanel: CVE-2026-48172(CVSS 10.0). Selon le fabricant, l'échec consiste en une attribution incorrecte des privilèges qui permet à tout utilisateur cPanel - y compris un attaquant avec un compte compromis - d'invoquer les lsws. Redis Fonction able pour exécuter des scripts arbitraires avec les permissions racine. Le problème affecte les versions de plugin entre 2.3 et 2.4.4; la correction est disponible dans la version 2.4.5 et LiteSpeed a publié plus tard des correctifs intégrés dans le paquet recommandé.
La présence active augmente le risque immédiat pour les serveurs d'hébergement partagés, VPS et toute infrastructure utilisant le plugin affecté, car l'exécution en tant que root permet à un attaquant d'installer des portes arrière persistantes, de déployer des botnets, des mineurs ou des ransomware, ou de prendre le plein contrôle du nœud. Cet incident survient quelques semaines après une autre vulnérabilité critique dans l'écosystème cPanel qui a été utilisé pour distribuer les variantes Mirai et Ransomware, ce qui souligne la facilité avec laquelle les défaillances des composants de gestion peuvent devenir des vecteurs d'attaque puissants.

En tant que mesures urgentes et en accordant toujours la priorité à l'exposition minimale possible, mettre à jour immédiatement à la version du plugin cPanel 2.4.7 et au plugin WHM 5.3.1.0 ou plus comme recommandé par le fournisseur. S'il n'est pas possible d'appliquer le patch immédiatement, LiteSpeed propose de supprimer temporairement le plugin utilisateur ; vérifiez les instructions officielles et, avant d'exécuter des changements drastiques, coordonnez avec votre fournisseur d'hébergement ou l'équipe d'exploitation pour éviter les interruptions inattendues. Dans tous les cas, contactez le support LiteSpeed pour recevoir les indicateurs d'engagement (IOC) et les commandes de vérification qu'ils ont publiées.
En plus de la correction ou de l'élimination de la composante vulnérable, une enquête sur un incident est essentielle : processus de recherche et scripts fonctionnant comme root qui ne reconnaît pas, nouveaux ou modifiés crons, comptes utilisateurs inattendus, webshells et connexions sortantes vers des IP ou des domaines inconnus. Vérifiez les enregistrements Apache / Nginx, cPanel / WHM et d'authentification pour détecter les accès anormaux; les lettres d'identification et les clés rotées qui peuvent avoir été compromises et, à la lumière du moindre soupçon d'engagement, isoler le serveur et le restaurer d'une sauvegarde propre validée.

Pour minimiser la surface de l'attaque tout en appliquant l'assainissement, envisager d'appliquer des contrôles de confinement : restreindre l'accès à cPanel / WHM par IP, renforcer les politiques de mot de passe et l'authentification multifactorielle, surveiller les processus sortants et les connexions avec les outils EDR / NDR et maintenir des copies de sauvegarde non modifiées. Ces pratiques réduisent la probabilité de l'échelle et de la propagation d'un compte utilisateur compromis au contrôle total du système.
LiteSpeed a accrédité le chercheur David Strydom pour la découverte et a indiqué que, suite à l'incident, des vecteurs supplémentaires ont été patchés dans les deux plugins. Pour obtenir des informations et des mises à jour officielles, consultez le centre de sécurité du fabricant et la documentation de l'écosystème hôte. Vous pouvez commencer par Centre de sécurité LiteSpeed et examiner cPanel annonces générales et recommandations sur votre blog officiel: Blog CPanel. Pour ce qui est des bonnes pratiques en matière d'intervention et d'atténuation des intrusions, le guide de référence communautaire du PAOAO peut être utile : OWASP.
En résumé : essayez CVE-2026-48172 en tant que priorité critique: garer ou supprimer le plugin vulnérable maintenant, enquêter sur tout signe d'engagement urgent et appliquer des contrôles de confinement tout en renforçant la position de sécurité de votre environnement d'hébergement. Si vous gérez ou fournissez des services d'hébergement, informez vos clients du risque et des mesures prises pour le contenir.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...