CVE-2026-54420 - LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability

CVE-2026-54420 漏洞分析:LiteSpeed cPanel插件存在UNIX符号链接跟随漏洞,攻击者通过FTP或Web Shell上传符号链接,可越权读写宿主系统文件,导致权限提升或敏感数据泄露。受影响用户应立即升级插件并启用CloudLinux防护措施。

🔥 热门漏洞情报 · CISA-KEV · 2026-06-15

CVE-2026-54420 - LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability

High · CVSS 7.5 符号链接跟随 (Symlink Following)
CVE-2026-54420

📋 漏洞概述

LiteSpeed cPanel插件存在UNIX符号链接跟随漏洞,攻击者利用FTP或Web Shell权限可越权读写服务器文件。

📋 基础信息

受影响版本LiteSpeed cPanel Plugin (所有版本,具体版本未披露,建议立即检查并升级至修复版本)
漏洞类型符号链接跟随 (Symlink Following)
CVSS7.5 · High
CVECVE-2026-54420

🔬 漏洞根因

LiteSpeed cPanel插件在处理文件操作(如日志归档、缓存写入或临时文件创建)时,未充分验证用户提供的路径是否为符号链接。在CloudLinux/CageFS环境下,虽限制用户视图,但插件以高权限(如nobody或lsapi)运行时,若跟随恶意符号链接,可访问受保护的宿主文件系统。

🎯 攻击场景

1. 攻击者通过合法FTP或Web Shell上传一个指向敏感文件(如/etc/shadow或另一用户家目录)的符号链接。 2. 触发LiteSpeed cPanel插件的某个文件操作功能(如日志轮转、缓存清理)。 3. 插件未检查路径真实性,跟随符号链接操作目标文件。 4. 攻击者成功读取或写入原本无权限访问的文件,导致凭证泄漏或代码植入。 5. 成功标志:攻击者获得宿主系统敏感文件内容或写入恶意的.htaccess/cron脚本。

💥 漏洞影响

攻击者可实现权限提升(从受限用户到宿主系统文件访问)、敏感数据泄露(如其他用户数据、系统配置文件)、甚至远程代码执行(若写入可执行脚本)。影响范围:共享宿主导航服务器上的所有使用LiteSpeed cPanel插件的租户。

🛡️ 修复建议

1. 升级LiteSpeed cPanel插件至官方发布的安全版本(参见LiteSpeed官网或cPanel更新日志)。 2. 临时缓解措施:在Web服务器配置中禁用不必要文件操作功能;使用CloudLinux的硬链接/符号链接防护策略(如symlinkown限制);审计并限制FTP/Web Shell用户创建符号链接的权限。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.3%) (高于 26.5% 的漏洞)
🚨 CISA KEV🚨 已被积极利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-16 08:08 | 来源: CISA-KEV

🤖 常见问题解答(FAQ)

❓ 如何检测服务器是否被该漏洞影响?

检查LiteSpeed cPanel插件版本,并与官方安全公告对比;审计FTP/Web Shell用户目录下是否存在异常符号链接(如指向/etc/)指向系统文件。

❓ 漏洞利用是否需预知插件功能触发时间?

无需。攻击者上传符号链接后,只要等待插件自动执行文件操作(如定时日志轮转),即可被动触发漏洞,增加隐蔽性。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)