Wersje wtyczki LiteSpeed User-End cPanel Plugin od 2.3 do 2.4.4 zawierają krytyczną lukę w zabezpieczeniach [^1]. Identyfikator podatności to CVE (Common Vulnerabilities and Exposures, identyfikator publicznie znanej luki) CVE-2026-48172 [^2]. Telemetria wskazuje, że jest ona aktywnie wykorzystywana w atakach od maja 2026 roku [^3] [^4]. Problem dotyczy popularnego oprogramowania używanego przez wiele polskich firm hostingowych, co stwarza bezpośrednie ryzyko dla tysięcy stron i aplikacji internetowych w kraju.
Luka pozwala dowolnemu użytkownikowi konta cPanel na serwerze na wykonanie kodu z uprawnieniami administratora (root) [^5]. Oznacza to możliwość pełnego przejęcia kontroli nad maszyną [^6]. Dla firm świadczących usługi hostingowe w modelu współdzielonym, kompromitacja jednego serwera może prowadzić do naruszenia bezpieczeństwa danych wszystkich klientów na tej maszynie [^7].
TL;DR
- Produkt: LiteSpeed User-End cPanel Plugin, wersje od 2.3 do 2.4.4 [^1].
- Wektor: Eskalacja uprawnień do poziomu root przez dowolnego użytkownika cPanel, wykorzystująca funkcję
lsws.redisAble[^5]. - Identyfikator: CVE-2026-48172. Luka znajduje się w katalogu KEV (Known Exploited Vulnerabilities) amerykańskiej agencji CISA [^8].
- Wskaźniki kompromitacji (IoC): Obecność wpisów
cpanel_jsonapi_func=redisAblew logach cPanel [^9]. - Kogo dotyczy: Administratorzy serwerów z panelem cPanel i wtyczką LiteSpeed. Szczególnie narażone są polskie firmy hostingowe i ich klienci (sektor MŚP, e-commerce).
- Pierwszy ruch reagowania: Przeskanowanie logów serwera w poszukiwaniu IoC. Natychmiastowa aktualizacja wtyczki do wersji 2.4.7 lub wyższej [^10], lub jej deinstalacja, jeśli aktualizacja jest niemożliwa [^11].
Wektor ataku
Analiza luki wskazuje na błąd w obsłudze funkcji związanych z zarządzaniem pamięcią podręczną Redis [^12]. Atakujący, posiadający dostęp do dowolnego, nawet najniżej uprzywilejowanego konta w panelu cPanel na serwerze, może wywołać funkcję lsws.redisAble [^5]. Ta funkcja nie weryfikuje poprawnie uprawnień użytkownika, co pozwala na wstrzyknięcie i wykonanie dowolnych skryptów z uprawnieniami systemowymi użytkownika root [^5].
Skuteczne wykorzystanie tej luki może dać operatorowi pełną kontrolę administracyjną nad serwerem WWW [^6]. Może on instalować złośliwe oprogramowanie, kraść dane wszystkich użytkowników serwera, modyfikować strony internetowe lub wykorzystać maszynę do dalszych ataków w sieci. W kontekście polskiego rynku, gdzie wiele małych i średnich przedsiębiorstw korzysta z hostingu współdzielonego opartego na cPanelu, ryzyko jest zwielokrotnione. Kompromitacja jednego konta na serwerze może prowadzić do naruszenia danych setek innych firm [^7].
Amerykańska agencja CISA (Cybersecurity and Infrastructure Security Agency) dodała tę lukę do swojego katalogu aktywnie wykorzystywanych podatności 26 maja 2026 roku [^13]. Zobowiązała również amerykańskie agencje federalne do załatania swoich systemów do 29 maja 2026 roku [^14], co podkreśla powagę zagrożenia.
Wskaźniki kompromitacji
Próby wykorzystania luki pozostawiają charakterystyczny ślad w logach systemowych cPanel. Dostawca oprogramowania, LiteSpeed, potwierdził metodę detekcji [^15]. Aby sprawdzić, czy serwer padł ofiarą ataku, należy wykonać na nim następujące polecenie w powłoce Bash:
grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
Brak jakichkolwiek wyników tego polecenia oznacza z dużym prawdopodobieństwem, że serwer nie został skompromitowany przy użyciu tego konkretnego wektora [^16] [^17].
Jeśli polecenie zwróci jakiekolwiek wpisy, jest to silny wskaźnik kompromitacji. Należy wtedy przeanalizować zwrócone linie logów, zidentyfikować adresy IP, z których następowały próby ataku, i zweryfikować ich legalność [^18] [^19]. Wszystkie podejrzane adresy IP powinny zostać natychmiast zablokowane na poziomie zapory sieciowej. Następnie należy przeanalizować logi systemowe w poszukiwaniu dalszych działań wykonanych z tych adresów IP, aby oszacować skalę incydentu [^20].
Co zrobić w 24-48h
Zalecamy podjęcie natychmiastowych działań w celu mitygacji ryzyka. Poniższe kroki powinny zostać wykonane przez administratorów serwerów z cPanel i wtyczką LiteSpeed.
-
Identyfikacja i aktualizacja: Priorytetem jest aktualizacja oprogramowania. Luka została załatana w wersji 2.4.5 wtyczki [^21]. Rekomendowana jest jednak instalacja najnowszej dostępnej wersji, czyli co najmniej 2.4.7 [^10]. Najprostszym sposobem jest aktualizacja głównej wtyczki LiteSpeed WHM do wersji 5.3.1.0, która zawiera już załataną wtyczkę dla cPanel [^22].
-
Workaround (obejście problemu): Jeśli natychmiastowa aktualizacja nie jest możliwa, należy całkowicie odinstalować podatną wtyczkę użytkownika. Można to zrobić za pomocą polecenia [^11]:
/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstallTo rozwiązanie tymczasowe, które eliminuje wektor ataku, ale pozbawia użytkowników funkcjonalności wtyczki.
-
Analiza po incydencie: Jeśli wykryto ślady kompromitacji, sama aktualizacja nie wystarczy. Należy założyć, że atakujący mógł uzyskać pełny dostęp do serwera. Wymaga to szczegółowej analizy śledczej, przywrócenia systemu z zaufanej kopii zapasowej i poinformowania wszystkich użytkowników serwera o potencjalnym naruszeniu danych. W kontekście polskim, taki incydent podlega zgłoszeniu do Urzędu Ochrony Danych Osobowych zgodnie z wymogami RODO (Rozporządzenie o Ochronie Danych Osobowych) [^23].
-
Weryfikacja łańcucha dostaw: Polskie firmy korzystające z usług hostingowych powinny skontaktować się ze swoim dostawcą i upewnić się, że podjął on odpowiednie kroki w celu zabezpieczenia infrastruktury przed CVE-2026-48172. Rekomendowane podejście to proaktywne zapytanie o status aktualizacji, a nie oczekiwanie na oficjalny komunikat.
Atrybucja
Podatność została odkryta i odpowiedzialnie zgłoszona przez badacza bezpieczeństwa Davida Strydoma [^24].
// Komentarze ...
Dodaj komentarz