veilletech.fr
16 sept. Feed du jour
#02 SÉCURITÉ Faille

LiteSpeed : un compte mutualisé prend le root

Sur un mutualisé, la faille du voisin est la vôtre.

cPanel a publié le 14 septembre 2026 un avis sur LiteSpeed Web Server Enterprise : un compte d'hébergement peu privilégié peut obtenir root sur un serveur mutualisé, en franchissant les cloisons entre comptes, CageFS compris. Le correctif est la version 6.3.7, parue le 11 septembre, à installer à la main — ni CVE, ni score, ni indicateurs de compromission n'accompagnent l'avis, et le mécanisme n'est décrit nulle part.

2 min de lectureintermédiairevidéo 1:15
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Ce qu'on ne sait pas
  3. Ce qu'il faut faire
  4. Ce que ça change
  5. À retenir

Ce qui se passe

Dans un avis publié le 14 septembre 2026, cPanel signale une vulnérabilité critique de LiteSpeed Web Server Enterprise qui permet à un utilisateur peu privilégié d'obtenir les droits root sur la machine. Sur un serveur mutualisé, où des dizaines de clients partagent le même hôte, cela revient à donner à un seul compte la main sur tous les sites voisins et sur le serveur lui-même.

Les versions antérieures à 6.3.7 sont concernées. La version corrigée a été publiée le 11 septembre.

Ce qu'on ne sait pas

C'est la partie inhabituelle de cet avis, et elle compte pour décider de l'urgence :

Un point technique est confirmé : la faille contourne les mécanismes qui isolent les comptes entre eux, y compris CageFS, l'outil CloudLinux qui donne à chaque compte une vue restreinte du système de fichiers.

Ce qu'il faut faire

cPanel et LiteSpeed donnent la même commande, à passer en root :

Terminal
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

Forcer une version précise sort le serveur de son canal de mise à jour stable. Pour l'y remettre une fois la crise passée :

Terminal
touch /usr/local/lsws/autoupdate/follow_stable

La mise à jour manuelle n'est pas un excès de zèle : LiteSpeed annonce un délai avant que 6.3.7 n'atteigne la mise à jour automatique, et au 15 septembre la page de téléchargement affichait encore 6.3.6 comme version stable, à côté d'une préversion 6.4.0 (RC1) de juillet dont le changelog ne mentionne pas les trois changements de sécurité. L'avis ne dit pas si les RC 6.4.0 sont affectées, et ne vise que l'édition Enterprise — OpenLiteSpeed, la version open source, n'avait reçu aucune mise à jour équivalente.

Ce que ça change

C'est la troisième fois depuis mai qu'une faille d'un composant LiteSpeed offre root à un compte d'hébergement sur un serveur cPanel, mais la première dans le serveur web lui-même. Les deux précédentes visaient le greffon cPanel : CVE-2026-48172 (mai) et CVE-2026-54420 (juin), toutes deux activement exploitées et ajoutées au catalogue KEV de la CISA.

À retenir

Un avis sans CVE ne remonte dans aucun scanner de vulnérabilités : personne ne vous préviendra une deuxième fois. Si vous administrez du LiteSpeed Enterprise sous cPanel, la mise à jour se fait à la main, aujourd'hui.