פגיעות חמורה שהתגלתה ב-LiteSpeed Web Server Enterprise מאפשרת לבעל חשבון אחסון רגיל, עם הרשאות נמוכות בלבד, לעקוף את מנגנוני הבידוד בין לקוחות ולהשיג הרשאות רוט על כל השרת המשותף. מדובר בתרחיש חמור במיוחד עבור ספקי אחסון, שבהם עשרות ומאות אתרים חולקים אותה מכונה.

| מזהה | לא פורסם — טרם הוקצה מספר CVE |
| מוצר וגרסאות מושפעות | LiteSpeed Web Server Enterprise, כל גרסה שקדמה ל-6.3.7 |
| חומרה (CVSS) | לא פורסם — היצרן וספק cPanel מתארים אותה כחמורה, ללא ציון מספרי |
| מנוצל בפועל | לא פורסם — אין אישוש לניצול בשטח נכון לפרסום זה |
| סטטוס תיקון | זמין בגרסה 6.3.7 (פורסמה 11 בספטמבר 2026) |
מה קרה
לפי ההודעה המשותפת של LiteSpeed ו-cPanel, הפגיעות מאפשרת עקיפה של מנגנוני הבידוד בין חשבונות אחסון, ובהם CageFS — הכלי הנפוץ להפרדת לקוחות בשרתים משותפים. בפועל, משתמש זדוני עם גישה רגילה בלבד לאתר אחד יכול לפרוץ את הבידוד ולהגיע להרשאות רוט, ומשם לגשת או לשנות אתרים אחרים על אותו שרת ואת השרת עצמו.
היצרן לא פרסם פרטים טכניים על אופן הניצול, ולא סיפק עקיפה זמנית למי שלא יכול לעדכן מיד. גם הסטטוס של גרסת הקוד הפתוח OpenLiteSpeed לא הובהר בהודעה.
נקודות לשים לב
- ספקי אחסון ומנהלי שרתים צריכים לעדכן מיידית לגרסה 6.3.7 — היצרן ממליץ להתקין ידנית באמצעות
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7בשל עיכובים אפשריים בעדכון האוטומטי. - אין עקיפה זמנית שפורסמה למי שלא יכול לעדכן כעת — הסיכון נשאר פתוח עד להתקנת התיקון.
- מאחר שלא פורסמו אינדיקטורים לניצול, קשה כרגע לבדוק רטרואקטיבית אם השרת נוצל — יש להתייחס לעדכון כדחוף גם בהיעדר עדות לתקיפה.
- זהו כשל ההרשאות השלישי במוצרי LiteSpeed מאז מאי 2026, והראשון בשרת הווב עצמו ולא באחד מהתוספים שלו — ארגונים שמסתמכים על המוצר כדאי שיעקבו אחר הודעות נוספות.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.