CVE-2026-54420 (CVSS 8.5) - LiteSpeed cPanel plugin before 2.4.8 (as distributed in LiteSpeed WHM PlugIn bef

CVE-2026-54420 是LiteSpeed cPanel插件低于2.4.8版本中的符号链接处理不当漏洞,CVSS 8.5。攻击者利用此漏洞可突破CloudLinux/CageFS隔离,实现任意文件读取或写入,影响共享主机用户安全。本文提供详细技术分析和修复方案。

🔥 热门漏洞情报 · NVD-Latest · 2026-06-14

CVE-2026-54420 (CVSS 8.5) - LiteSpeed cPanel plugin before 2.4.8 (as distributed in LiteSpeed WHM PlugIn bef

High · CVSS 8.5 符号链接处理不当(Symlink Mishandling)
CVE-2026-54420

📋 漏洞概述

LiteSpeed cPanel插件未正确处理符号链接,导致共享主机用户可越权读写任意文件。

📋 基础信息

受影响版本LiteSpeed cPanel plugin < 2.4.8 (LiteSpeed WHM PlugIn < 5.3.2.0)
漏洞类型符号链接处理不当(Symlink Mishandling)
CVSS8.5 · High
CVECVE-2026-54420

🔬 漏洞根因

插件在处理用户通过FTP或Web Shell上传的符号链接时,未对目标路径进行有效的权限校验和沙箱逃逸检测。具体而言,当用户创建指向其他用户目录或系统敏感文件的符号链接时,插件以过高权限(如root或cPanel用户)跟随链接进行读写操作,导致CloudLinux/CageFS的隔离机制被绕过。缺陷位于文件管理或备份恢复功能中,其follow_symlinks逻辑未结合CageFS的租户隔离策略做访问控制。

🎯 攻击场景

攻击者首先获得共享主机上的普通用户权限(FTP或Web Shell)。然后创建一个指向目标目录(如/etc/passwd或/root/.bash_history)或另一个租户的web根目录的符号链接。利用LiteSpeed cPanel插件未对符号链接做路径校验的漏洞,通过插件的文件操作接口(如备份、恢复、迁移)触发插件跟随该符号链接。插件因权限提升(通常以root或更高权限用户运行)能够读取或修改链接指向的文件,导致敏感信息泄露或文件篡改。成功标志为读取到目标文件内容或成功写入恶意文件(如WebShell到其他站点目录)。

💥 漏洞影响

共享主机上的低权限用户可利用该漏洞突破CloudLinux/CageFS租户隔离,实现水平越权访问其他用户账户下的文件(如数据库配置、源码、敏感数据),甚至垂直越权读取系统文件(如shadow文件)或写入恶意文件到其他站点根目录,导致整个共享环境的大规模信息泄露和后续的远程代码执行。

🛡️ 修复建议

升级LiteSpeed cPanel插件至2.4.8或更高版本,并同步升级LiteSpeed WHM PlugIn至5.3.2.0。临时缓解措施包括:在cPanel配置中禁用插件的符号链接跟随功能(如设置LITESPEED_DISABLE_SYMLINK_FOLLOWING=1);在CageFS层面启用更严格的符号链接阻止策略(如设置cloudlinux-enable-symlink-owner-match=1);监控并删除异常符号链接。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.1%) (高于 19.9% 的漏洞)
🚨 CISA KEV🚨 已被积极利用
🔧 公开 PoC3 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-17 08:07 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测环境是否存在此漏洞?

检查LiteSpeed cPanel插件版本是否低于2.4.8。在安装了CageFS的共享主机上,以普通用户身份尝试创建指向/etc/passwd的符号链接并通过插件API读取,若成功则存在漏洞。

❓ 攻击者利用插件以root权限跟随链接,CageFS仅对普通用户进程强制隔离,无法限制以提升后的权限(如root)进行的文件操作。

即使CageFS限制了用户进程直接访问其他用户的文件系统,但该漏洞在插件中以更高权限(如root)运行,CageFS的隔离规则不适用,导致逃逸。

❓ 已有活跃利用,紧急缓解措施有哪些?

立即禁用插件的符号链接跟随功能(需联系LiteSpeed获取配置方法);在服务器层面设置全局禁接符号链接(如设置fs.protected_symlinks=1);限制FTP用户创建符号链接的权限(如使用pure-ftpd的BrokenClientsCompatibility=no)。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)