cPanel recomienda actualizar el servidor web a la versión 6.3.7 y no confiar únicamente en las actualizaciones automáticas.

La frontera entre una cuenta de cliente y todo el servidor en LiteSpeed Web Server Enterprise resultó ser más delgada de lo que debería. cPanel advirtió sobre una vulnerabilidad crítica de escalada de privilegios: en el hosting compartido un usuario del sitio con permisos mínimos potencialmente puede obtener acceso root a la máquina en la que funcionan proyectos ajenos.
Para los proveedores ese escenario es especialmente peligroso debido al modelo de hosting compartido. En un mismo servidor se alojan los sitios de muchos clientes, pero cada cuenta debe permanecer en sus propios límites. El acceso root elimina esas restricciones y potencialmente permite leer o modificar archivos de sitios vecinos, sus datos y la configuración del propio servidor.
La vulnerabilidad puede eludir los mecanismos de aislamiento, incluido CageFS de CloudLinux. CageFS crea para cada cliente una vista limitada del sistema de archivos, ocultando el contenido de otras cuentas y los archivos del sistema. En este caso un usuario malicioso puede salir de ese entorno y alcanzar los máximos privilegios del sistema.
Están en riesgo las versiones de LiteSpeed Web Server Enterprise anteriores a la 6.3.7. LiteSpeed lanzó esa compilación el 11 de septiembre y enumeró de inmediato tres cambios de seguridad: refuerzo de la verificación de las solicitudes lscgid, una validación más estricta de las redirecciones internas y la prohibición de variables de entorno de servicio importantes a través de .htaccess. La empresa no especificó qué cambio cerró la brecha.
Los detalles técnicos del ataque aún no se han divulgado. El nuevo problema no tiene un CVE publicado, por lo que tampoco hay una evaluación CVSS oficial. cPanel y LiteSpeed tampoco informaron sobre casos de explotación en ataques reales, no publicaron indicadores de compromiso y no propusieron un método separado para cerrar temporalmente la ruta vulnerable sin actualizar el servidor.
Se recomienda a los administradores pasar a LiteSpeed Web Server Enterprise 6.3.7 o a una versión posterior. Para la instalación forzada cPanel indica el comando /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. LiteSpeed advirtió además que entre la publicación del lanzamiento y la disponibilidad de la actualización automática puede haber un retraso, por lo que podría ser necesaria la instalación manual antes.
Para LiteSpeed una historia similar en 2026 ya no es la primera, aunque los problemas anteriores se encontraban en un complemento de usuario para cPanel y no en el propio servidor web. En mayo, a través de una de esas fallas los atacantes ya atacaron hosting compartido y convertían una cuenta cPanel ordinaria o previamente comprometida en un punto para obtener los máximos privilegios del sistema.
Aquel problema de mayo recibió el identificador CVE-2026-48172 y una puntuación de 10,0 según CVSS 4.0. La vulnerabilidad permitía a cualquier usuario de cPanel ejecutar scripts arbitrarios con privilegios de root mediante la función lsws.redisAble. LiteSpeed entonces confirmó la explotación en ataques reales y más tarde la vulnerabilidad fue incluida en el catálogo CISA Known Exploited Vulnerabilities.
La nueva vulnerabilidad se diferencia en el nivel de impacto: cPanel describe el problema específicamente en LiteSpeed Web Server Enterprise y no lo vincula al complemento de usuario del panel de control. La advertencia afecta a la edición comercial Enterprise. Para OpenLiteSpeed no había, al momento de la publicación, un aviso separado sobre la misma cuestión.
Hasta que los desarrolladores no divulguen el mecanismo de explotación, no es posible evaluar con mayor precisión los requisitos para el ataque. Solo está confirmado que existe un usuario de sitio con privilegios bajos en un servidor compartido y la posibilidad de eludir el aislamiento hasta alcanzar root. Por ello, la principal medida de protección ahora consiste en actualizar todas las instalaciones Enterprise anteriores a la 6.3.7 y verificar la versión real tras la instalación.