Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'Agence américaine pour l'infrastructure et la cybersécurité. CVE-2026-48172 dans son catalogue de vulnérabilités exploitées (KEV) et a ordonné aux organismes fédéraux de remesurer les systèmes dans les trois jours BOD 26-04 parce que c'est une vulnérabilité activement exploitée qui permet l'escalade racine dans les environnements d'hébergement partagés.
Le vecteur affecte le plugin utilisateur LiteSpeed pour cPanel dans les versions antérieures au 2.4.8 et vient d'une faiblesse du "suivi symbolique du lien" (suivant le lien symbolique) qui, lorsqu'il est combiné avec l'accès FTP ou déjà présent des shells web, permet aux attaquants de sortir des cages d'isolement comme CloudLinux / CageFS et d'obtenir le contrôle total du serveur.

Lite Speed confirmé opération active au début de Juin et publié un patch urgent; si vous administrez des serveurs cPanel / WHM, vous devriez prioriser la mise à jour plugin à la version 2.4.8 ou plus immédiatement. Voir les instructions du fabricant pour appliquer le patch: Avis de sécurité pour LiteSpeed.
Comme première étape opérationnelle, vérifiez si votre serveur a été potentiellement compromis en exécutant la recherche de preuves sur les boucles que le développeur lui-même recommande : grep -rE'cpanel _ jsonapi _ func = (generateEcCert h124; packageUserSize) h124; cert _ action _ entry. * geneccert '/ usr / local / cpanel / logs / var / cpanel / logs / 2 > / dev / null. Si cette commande retourne des lignes, examinez ces IP et actions avec la priorité absolue.
Si vous détectez une activité suspecte, isolez les comptes touchés et créez des images médico-légales du système avant de nettoyer; conservez des journaux et des métadonnées pour la traçabilité. Envisagez d'autres actions immédiates comme la désactivation de FTP si ce n'est pas nécessaire, les références tournantes (FTP, comptes d'hébergement, clés SSH et API), et l'examen des cronjobs, des clés autorisées (~ / .ssh / clés autorisées _) et des fichiers web par des shells web.
Pour réduire les risques lors du patching, bloquer l'accès public aux panneaux et aux services administratifs avec des contrôles d'accès IP ou VPN, appliquer des règles temporaires dans le WAF pour surveiller et bloquer les modèles d'abus et limiter les permis d'écriture dans les répertoires sensibles. Si votre fournisseur d'hébergement gère ces composantes, il faut procéder à une mise à jour et à une vérification des engagements.
Cet ordre du CISA met en évidence la dynamique actuelle : les vulnérabilités des composants emballés avec des panneaux de commande sont rapidement exploitées à l'échelle. Les environnements multi-utilisateurs sont particulièrement dangereux parce qu'un compte compromis peut devenir un trampoline pour attaquer tous les clients du serveur.

Si vous appartenez au secteur public ou si vous vous occupez de clients gouvernementaux, la non-conformité à la DBO 26-04 peut avoir des conséquences réglementaires et opérationnelles; vérifiez l'alerte de la CISA pour obtenir des détails et des délais : Alerte de la CISA (15 juin). Pour une référence technique sur la CVE, voir le registre NVD: CVE-2026-48172 en NVD.
Enfin, il prévoit des actions préventives à moyen terme : automatiser la gestion des patchs dans les infrastructures critiques, renforcer la surveillance (SIEM / EDR) pour la détection précoce des mouvements latéraux et des tests réseau de simulation d'équipe / break & attack qui valident les contrôles avant que les attaquants les exploitent.
Si vous en avez besoin, je peux vous aider à rédiger une liste de contrôle de réponse immédiate adaptée à votre environnement (fournisseur d'hébergement partagé, VPS ou infrastructure gérée) ou proposer des demandes de recherche et des règles pour votre OEM en fonction des indicateurs connus de cette opération.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...