CVE-2026-54420 - LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability
CVE-2026-54420 漏洞分析:LiteSpeed cPanel插件存在UNIX符号链接跟随漏洞,攻击者通过FTP或Web Shell上传符号链接,可越权读写宿主系统文件,导致权限提升或敏感数据泄露。受影响用户应立即升级插件并启用CloudLinux防护措施。
CVE-2026-54420 - LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability
📋 漏洞概述
LiteSpeed cPanel插件存在UNIX符号链接跟随漏洞,攻击者利用FTP或Web Shell权限可越权读写服务器文件。
📋 基础信息
| 受影响版本 | LiteSpeed cPanel Plugin (所有版本,具体版本未披露,建议立即检查并升级至修复版本) |
| 漏洞类型 | 符号链接跟随 (Symlink Following) |
| CVSS | 7.5 · High |
| CVE | CVE-2026-54420 |
🔬 漏洞根因
LiteSpeed cPanel插件在处理文件操作(如日志归档、缓存写入或临时文件创建)时,未充分验证用户提供的路径是否为符号链接。在CloudLinux/CageFS环境下,虽限制用户视图,但插件以高权限(如nobody或lsapi)运行时,若跟随恶意符号链接,可访问受保护的宿主文件系统。
🎯 攻击场景
1. 攻击者通过合法FTP或Web Shell上传一个指向敏感文件(如/etc/shadow或另一用户家目录)的符号链接。 2. 触发LiteSpeed cPanel插件的某个文件操作功能(如日志轮转、缓存清理)。 3. 插件未检查路径真实性,跟随符号链接操作目标文件。 4. 攻击者成功读取或写入原本无权限访问的文件,导致凭证泄漏或代码植入。 5. 成功标志:攻击者获得宿主系统敏感文件内容或写入恶意的.htaccess/cron脚本。
💥 漏洞影响
攻击者可实现权限提升(从受限用户到宿主系统文件访问)、敏感数据泄露(如其他用户数据、系统配置文件)、甚至远程代码执行(若写入可执行脚本)。影响范围:共享宿主导航服务器上的所有使用LiteSpeed cPanel插件的租户。
🛡️ 修复建议
1. 升级LiteSpeed cPanel插件至官方发布的安全版本(参见LiteSpeed官网或cPanel更新日志)。 2. 临时缓解措施:在Web服务器配置中禁用不必要文件操作功能;使用CloudLinux的硬链接/符号链接防护策略(如symlinkown限制);审计并限制FTP/Web Shell用户创建符号链接的权限。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-54420
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-54420
- https://www.litespeedtech.com/support/wiki/doku.php/litespeed_wiki:cpanel:security
- 原始来源(CISA-KEV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.3%) (高于 26.5% 的漏洞) |
| 🚨 CISA KEV | 🚨 已被积极利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-16 08:08 | 来源: CISA-KEV
🤖 常见问题解答(FAQ)
❓ 如何检测服务器是否被该漏洞影响?
检查LiteSpeed cPanel插件版本,并与官方安全公告对比;审计FTP/Web Shell用户目录下是否存在异常符号链接(如指向/etc/)指向系统文件。
❓ 漏洞利用是否需预知插件功能触发时间?
无需。攻击者上传符号链接后,只要等待插件自动执行文件操作(如定时日志轮转),即可被动触发漏洞,增加隐蔽性。