Falha no LiteSpeed Enterprise permite acesso root; corrija agora

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Falha grave no LiteSpeed permite acesso root em servidores compartilhados.

Uma falha crítica no LiteSpeed Enterprise coloca servidores de hospedagem compartilhada em situação de risco. O problema afeta versões anteriores à 6.3.7 do LiteSpeed Web Server Enterprise e pode permitir que um usuário com poucos privilégios escape do ambiente destinado à sua conta e obtenha acesso root ao servidor. O alerta foi divulgado pelo cPanel em 14 de setembro de 2026.

O impacto é especialmente grave em ambientes que utilizam cPanel, CloudLinux e CageFS. Nesse modelo, vários clientes compartilham o mesmo servidor, mas cada conta deveria permanecer isolada das demais. A vulnerabilidade pode romper justamente essa barreira, permitindo potencialmente que um invasor acesse ou altere outros sites e componentes do sistema.

Como a falha no LiteSpeed Enterprise afeta hospedagens compartilhadas

O CageFS, componente do CloudLinux, cria uma visão restrita do sistema de arquivos para cada conta de hospedagem. A finalidade é impedir que um cliente consiga enxergar arquivos, processos e configurações pertencentes a outros usuários ou ao próprio servidor.

A vulnerabilidade identificada no LiteSpeed Enterprise, entretanto, pode permitir que um usuário de baixa permissão ultrapasse esse isolamento. Segundo o alerta do cPanel, o problema pode resultar em escalonamento de privilégios até root, comprometendo a separação esperada entre as contas.

Isso muda completamente a dimensão de um possível ataque. Em uma situação normal, a invasão de um site hospedado deveria ficar limitada àquela conta. Com acesso root, porém, o invasor passa a ter potencial para interferir em outros sites, arquivos, processos e configurações do servidor.

Para provedores de hospedagem, o risco é ainda maior porque uma única conta comprometida pode se transformar em um ponto de entrada para toda a infraestrutura compartilhada.

Até o momento, não foram divulgados detalhes técnicos suficientes para explicar exatamente como a exploração funciona. Também não existe um CVE oficialmente atribuído à falha, nem uma pontuação CVSS pública. O cPanel tampouco informou se o problema já está sendo explorado por criminosos.

Essa ausência de informações não significa que administradores possam esperar. O próprio cPanel recomenda a atualização para uma versão corrigida.

kFlfOWZx vulnerabilidade litespeed enterprise acesso root

Atualização urgente para corrigir a falha no LiteSpeed Enterprise

A correção está disponível no LiteSpeed Web Server Enterprise 6.3.7, lançado pela LiteSpeed em 11 de setembro de 2026. O cPanel orienta administradores de instalações afetadas a atualizar para essa versão ou posterior.

Existe um detalhe importante: a atualização pode não chegar imediatamente pelo mecanismo automático. A LiteSpeed informou que pode haver atraso até que a versão 6.3.7 seja disponibilizada no canal de atualização estável.

Por isso, em servidores afetados, a recomendação é realizar a atualização manualmente.

Execute o comando abaixo com privilégios de root:

/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

Esse procedimento força a instalação da versão 6.3.7, evitando que o administrador precise aguardar a distribuição da atualização pelo canal automático. Tanto o cPanel quanto a LiteSpeed indicam esse comando para a correção imediata.

Depois da atualização, é importante confirmar a versão instalada e verificar se os serviços hospedados continuam funcionando normalmente.

Também existe uma particularidade no mecanismo de atualização. Ao forçar uma versão específica, o servidor deixa temporariamente de acompanhar o canal estável automático. Quando o administrador quiser retornar ao comportamento normal de atualização, pode executar:

touch /usr/local/lsws/autoupdate/follow_stable

Administradores devem registrar a alteração e acompanhar os serviços após o procedimento, principalmente em ambientes com grande quantidade de sites e aplicações.

O que fazer se o servidor ainda estiver vulnerável

Não há, até o momento, um workaround oficial divulgado para substituir a atualização. Isso significa que bloquear determinadas funções ou modificar configurações do CageFS não deve ser tratado como equivalente à instalação da correção.

A prioridade deve ser identificar todos os servidores que executam LiteSpeed Enterprise e verificar suas respectivas versões.

Se o ambiente estiver utilizando uma versão anterior à 6.3.7, a atualização deve ser tratada como uma tarefa de alta prioridade.

Também é recomendável revisar os registros do servidor caso exista suspeita de comprometimento. Como a exploração poderia levar a privilégios root, sinais como arquivos modificados inesperadamente, processos desconhecidos, alterações de configuração, novas contas administrativas ou atividades incomuns merecem investigação.

A aplicação do patch também não elimina automaticamente o risco de um servidor que já tenha sido comprometido. Se houver indícios de invasão, o administrador deve tratar o caso como um incidente de segurança, preservando evidências e revisando credenciais e mecanismos de persistência.

Histórico recente aumenta a preocupação com o LiteSpeed

O problema atual chama atenção também pelo histórico recente do ecossistema LiteSpeed em servidores cPanel.

Desde maio de 2026, esta é a terceira vulnerabilidade reportada capaz de levar uma conta de hospedagem a privilégios root em determinados cenários relacionados ao ambiente compartilhado. As duas ocorrências anteriores estavam relacionadas ao plugin do LiteSpeed para cPanel e receberam os identificadores CVE-2026-48172 e CVE-2026-54420. Ambas foram descritas como exploradas ativamente.

A diferença agora é importante: a falha atual está associada diretamente ao LiteSpeed Web Server Enterprise, enquanto os casos anteriores estavam relacionados ao plugin utilizado na integração com o cPanel.

Esse histórico reforça a necessidade de tratar componentes de hospedagem como partes críticas da superfície de ataque. Painel de controle, servidor web, camada de isolamento e aplicações dos clientes precisam permanecer atualizados, pois uma falha em qualquer uma dessas camadas pode comprometer todo o modelo de segurança.

Por que o acesso root é tão perigoso nesse cenário

Em uma hospedagem compartilhada, o isolamento entre clientes é uma das principais linhas de defesa.

Um usuário deve conseguir administrar seu próprio site sem ter acesso aos arquivos de outros clientes ou aos componentes administrativos do sistema. Root, por outro lado, representa o nível máximo de privilégio em sistemas Linux tradicionais.

Por isso, uma falha que transforma uma conta comum em uma sessão com privilégios administrativos não é apenas um problema do site originalmente comprometido. Ela pode representar um comprometimento de todo o servidor.

Esse é justamente o aspecto que torna a vulnerabilidade atual tão relevante para provedores de hospedagem. Mesmo sem detalhes públicos sobre o método de exploração, o impacto potencial já é suficiente para justificar uma atualização imediata.

Conclusão e recomendação de segurança

A falha crítica no LiteSpeed Enterprise deve ser tratada como prioridade por administradores que utilizam cPanel, CloudLinux e CageFS. O problema pode quebrar o isolamento entre contas e permitir que um usuário de baixa permissão alcance privilégios root no servidor.

Como não existe, até o momento, um CVE público, uma descrição técnica completa ou um indicador oficial de exploração, esperar por informações adicionais não é uma estratégia segura. A versão corrigida já está disponível.

Administradores devem verificar imediatamente a versão instalada e, caso estejam utilizando uma versão anterior à 6.3.7, executar a atualização manual:

/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

Depois, a configuração de acompanhamento do canal estável pode ser restaurada com:

touch /usr/local/lsws/autoupdate/follow_stable

Se você administra servidores LiteSpeed compartilhados, verifique a versão agora e compartilhe este alerta com sua equipe de infraestrutura. Em um ambiente com múltiplos clientes, corrigir o servidor web significa proteger não apenas um site, mas toda a infraestrutura hospedada nele.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.