Ce qui se passe
Dans un avis publié le 14 septembre 2026, cPanel signale une vulnérabilité critique de LiteSpeed Web Server Enterprise qui permet à un utilisateur peu privilégié d'obtenir les droits root sur la machine. Sur un serveur mutualisé, où des dizaines de clients partagent le même hôte, cela revient à donner à un seul compte la main sur tous les sites voisins et sur le serveur lui-même.
Les versions antérieures à 6.3.7 sont concernées. La version corrigée a été publiée le 11 septembre.
Ce qu'on ne sait pas
C'est la partie inhabituelle de cet avis, et elle compte pour décider de l'urgence :
- aucun identifiant CVE, aucun score de gravité. Au 15 septembre, aucune entrée CVE publiée ne correspondait à la faille ;
- aucune description du mécanisme. L'annonce de 6.3.7 parle de « Security improvements, bug fixes, and more! » ; le changelog liste trois changements de sécurité sans dire lequel corrige l'élévation de privilèges ;
- aucun indicateur de compromission, aucun contournement pour les serveurs qui ne peuvent pas mettre à jour tout de suite, et rien sur une éventuelle exploitation en cours.
Un point technique est confirmé : la faille contourne les mécanismes qui isolent les comptes entre eux, y compris CageFS, l'outil CloudLinux qui donne à chaque compte une vue restreinte du système de fichiers.
Ce qu'il faut faire
cPanel et LiteSpeed donnent la même commande, à passer en root :
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7Forcer une version précise sort le serveur de son canal de mise à jour stable. Pour l'y remettre une fois la crise passée :
touch /usr/local/lsws/autoupdate/follow_stableLa mise à jour manuelle n'est pas un excès de zèle : LiteSpeed annonce un délai avant que 6.3.7 n'atteigne la mise à jour automatique, et au 15 septembre la page de téléchargement affichait encore 6.3.6 comme version stable, à côté d'une préversion 6.4.0 (RC1) de juillet dont le changelog ne mentionne pas les trois changements de sécurité. L'avis ne dit pas si les RC 6.4.0 sont affectées, et ne vise que l'édition Enterprise — OpenLiteSpeed, la version open source, n'avait reçu aucune mise à jour équivalente.
Ce que ça change
C'est la troisième fois depuis mai qu'une faille d'un composant LiteSpeed offre root à un compte d'hébergement sur un serveur cPanel, mais la première dans le serveur web lui-même. Les deux précédentes visaient le greffon cPanel : CVE-2026-48172 (mai) et CVE-2026-54420 (juin), toutes deux activement exploitées et ajoutées au catalogue KEV de la CISA.
À retenir
Un avis sans CVE ne remonte dans aucun scanner de vulnérabilités : personne ne vous préviendra une deuxième fois. Si vous administrez du LiteSpeed Enterprise sous cPanel, la mise à jour se fait à la main, aujourd'hui.