آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) یک آسیبپذیری امنیتی در افزونه LiteSpeed cPanel را به فهرست آسیبپذیریهای شناختهشده مورد بهرهبرداری (KEV) خود افزوده و از نهادهای اجرایی غیرنظامی فدرال (FCEB) خواسته است تا پیش از ۱۸ ژوئن ۲۰۲۶ وصلههای امنیتی لازم را اعمال کنند. این آسیبپذیری با شناسه CVE-2026-54420 و امتیاز CVSS برابر با ۸.۵، از نوع ارتقای سطح دسترسی (privilege escalation) است و به کاربری که دسترسی FTP یا وبشل (web shell) دارد اجازه میدهد تا در سرورهای میزبانی اشتراکی مبتنی بر CloudLinux یا CageFS، سطح دسترسی خود را به root ارتقا دهد. این نقص در نسخههای پیش از ۲.۴.۸ افزونه LiteSpeed cPanel وجود دارد و شرکت Namecheap در ۳۱ مه ۲۰۲۶ آن را گزارش کرده است.
جزئیات نحوه بهرهبرداری از این آسیبپذیری در محیط واقعی هنوز مشخص نیست، اما LiteSpeed به کاربران توصیه کرده برای بررسی آسیبدیدگی سرورهایشان از یک دستور grep مشخص استفاده کنند؛ در صورت نمایش هیچ خروجی، سرور تحت تأثیر قرار نگرفته است. همچنین نشانگرهایی برای رد کردن نتایج مثبت کاذب (false positive) معرفی شدهاند، از جمله فراخوانی همزمان ۷ تا ۱۰ درخواست در هر تلاش. کاربران برای رفع این آسیبپذیری باید به نسخه LiteSpeed WHM Plugin v5.3.2.1 یا بالاتر ارتقا دهند.
کلمات کلیدی : آسیبپذیری LiteSpeed cPanel, CVE-2026-54420, ارتقای سطح دسترسی, CISA فهرست KEV, وصله امنیتی افزونه LiteSpeed, بهرهبرداری از آسیبپذیری سرور

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.