Alerta CISA vulnerabilidade explorada em LiteSpeed cPanel permite escalar o root adesivo urgente 2.4.8

Autor: Publicada 3 min de lectura 277 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA (CISA) colocou a falha conhecida como CVE-2026-48172 em seu catálogo de vulnerabilidades exploradas (KEV) e ordenou às agências federais que remedem sistemas no prazo de três dias, conforme a BOD 26-04, por se tratar de uma vulnerabilidade ativamente explorada que permite escalada ao root em ambientes de hospedagem compartilhado.

O vector afecta o plugin de usuário do LiteSpeed para o cPanel em versões anteriores à 2.4.8 e surge de uma fraqueza de "seguimento de ligações simbólicas" (symlink following) que, quando combinado com acesso FTP ou web shells já presentes, permite a atacantes sair das gaiolas de isolamento como CloudLinux/CageFS e obter controle total do servidor.

Alerta CISA vulnerabilidade explorada em LiteSpeed cPanel permite escalar o root adesivo urgente 2.4.8
Imagem gerada com IA.

LiteSpeed confirmou a exploração ativa no início de junho e publicou um adesivo urgente; se você administra servidores cPanel/WHM deve priorizar a atualização do plugin à versão 2.4.8 ou superior imediatamente. Consulte as instruções do fabricante para aplicar o adesivo: Aviso de segurança do LiteSpeed.

Como primeiro passo operacional, verifique se o seu servidor foi potencialmente comprometido executando a busca por indícios nos logs que o próprio desenvolvedor recomenda: grep - rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_ action_entry .*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null. Se este comando devolve linhas, investiga essas IPs e ações com máxima prioridade.

Se você detectar atividade suspeita, as contas afetadas e criar imagens forenses do sistema antes de limpar; conserva logs e metadados para a rastreabilidade. Considera ações imediatas adicionais como desativar FTP se não for imprescindível, rodar credenciais (FTP, contas de hospedagem, chaves SSH e API), e revisar cronjobs, chaves autorizadas (~/.ssh/authorized_keys), e arquivos web por web shells.

Para reduzir o risco enquanto o sistema transdérmico, bloqueia o acesso público a painéis e serviços administrativos com controles de acesso por IP ou VPN, implementa regras temporárias no WAF para monitorar e bloquear padrões de abuso e limita permissões de escrita em diretórios sensíveis. Se o seu provedor de hospedagem gere estes componentes, exige a atualização e uma auditoria de compromissos.

Esta ordem de CISA sublinha a dinâmica actual: vulnerabilidades em componentes empacotados com painéis de controle são rapidamente exploradas em escala. Os ambientes multiutilizadores são especialmente perigosos porque uma conta comprometida pode se tornar um trampolim para atacar todos os clientes do servidor.

Alerta CISA vulnerabilidade explorada em LiteSpeed cPanel permite escalar o root adesivo urgente 2.4.8
Imagem gerada com IA.

Se você pertence ao setor público ou atende clientes governamentais, a não conformidade com BOD 26-04 pode ter consequências regulatórias e operacionais; verifique o alerta de CISA para detalhes e prazos: Alerta de CISA (15 de junho). Para referência técnica sobre a CVE, consulta o registro NVD: CVE-2026-48172 em NVD.

Finalmente, planeja ações preventivas a médio prazo: automatizar a gestão de adesivos em infra-estruturas críticas, fortalecer a monitorização (SIEM/EDR) para detecção precoce de movimentos laterais e testes de rede team/breach & attack simulation que validen controles antes que os atacantes os explotem.

Se precisar, posso ajudá-lo a elaborar um checklist de resposta imediata adaptado ao seu ambiente (proveedor de hospedagem compartilhado, VPS ou infraestrutura gerenciada) ou propor queries e regras de detecção para o seu SIEM baseadas em indicadores conhecidos desta exploração.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.