As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA (CISA) colocou a falha conhecida como CVE-2026-48172 em seu catálogo de vulnerabilidades exploradas (KEV) e ordenou às agências federais que remedem sistemas no prazo de três dias, conforme a BOD 26-04, por se tratar de uma vulnerabilidade ativamente explorada que permite escalada ao root em ambientes de hospedagem compartilhado.
O vector afecta o plugin de usuário do LiteSpeed para o cPanel em versões anteriores à 2.4.8 e surge de uma fraqueza de "seguimento de ligações simbólicas" (symlink following) que, quando combinado com acesso FTP ou web shells já presentes, permite a atacantes sair das gaiolas de isolamento como CloudLinux/CageFS e obter controle total do servidor.

LiteSpeed confirmou a exploração ativa no início de junho e publicou um adesivo urgente; se você administra servidores cPanel/WHM deve priorizar a atualização do plugin à versão 2.4.8 ou superior imediatamente. Consulte as instruções do fabricante para aplicar o adesivo: Aviso de segurança do LiteSpeed.
Como primeiro passo operacional, verifique se o seu servidor foi potencialmente comprometido executando a busca por indícios nos logs que o próprio desenvolvedor recomenda: grep - rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_ action_entry .*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null. Se este comando devolve linhas, investiga essas IPs e ações com máxima prioridade.
Se você detectar atividade suspeita, as contas afetadas e criar imagens forenses do sistema antes de limpar; conserva logs e metadados para a rastreabilidade. Considera ações imediatas adicionais como desativar FTP se não for imprescindível, rodar credenciais (FTP, contas de hospedagem, chaves SSH e API), e revisar cronjobs, chaves autorizadas (~/.ssh/authorized_keys), e arquivos web por web shells.
Para reduzir o risco enquanto o sistema transdérmico, bloqueia o acesso público a painéis e serviços administrativos com controles de acesso por IP ou VPN, implementa regras temporárias no WAF para monitorar e bloquear padrões de abuso e limita permissões de escrita em diretórios sensíveis. Se o seu provedor de hospedagem gere estes componentes, exige a atualização e uma auditoria de compromissos.
Esta ordem de CISA sublinha a dinâmica actual: vulnerabilidades em componentes empacotados com painéis de controle são rapidamente exploradas em escala. Os ambientes multiutilizadores são especialmente perigosos porque uma conta comprometida pode se tornar um trampolim para atacar todos os clientes do servidor.

Se você pertence ao setor público ou atende clientes governamentais, a não conformidade com BOD 26-04 pode ter consequências regulatórias e operacionais; verifique o alerta de CISA para detalhes e prazos: Alerta de CISA (15 de junho). Para referência técnica sobre a CVE, consulta o registro NVD: CVE-2026-48172 em NVD.
Finalmente, planeja ações preventivas a médio prazo: automatizar a gestão de adesivos em infra-estruturas críticas, fortalecer a monitorização (SIEM/EDR) para detecção precoce de movimentos laterais e testes de rede team/breach & attack simulation que validen controles antes que os atacantes os explotem.
Se precisar, posso ajudá-lo a elaborar um checklist de resposta imediata adaptado ao seu ambiente (proveedor de hospedagem compartilhado, VPS ou infraestrutura gerenciada) ou propor queries e regras de detecção para o seu SIEM baseadas em indicadores conhecidos desta exploração.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...