跳到主要内容

高危

LiteSpeed cPanel Plugin UNIX符号链接漏洞

2026-06-14 03:23:12 公开 ,2026-06-18 08:50:14 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 公开PoC
CWEs:
CWE-61 (UNIX Symbolic Link (Symlink) Following)
CAPEC:
CAPEC-27 (Leveraging Race Conditions via Symbolic Links)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-06-15 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
8.5

详细信息

漏洞类型
数字错误
漏洞描述
LiteSpeed cPanel插件2.4.8之前版本(在LiteSpeed WHM插件5.3.2.0之前版本中分发)在处理用户通过FTP或Web Shell上传的符号链接时,未正确验证和限制符号链接的目标路径,导致共享主机环境中的用户可突破CloudLinux/CageFS容器隔离。攻击者利用符号链接指向容器外敏感文件(如 /etc/passwd、其他用户文件、系统配置文件),实现跨租户文件访问或权限提升。
修复建议
升级到LiteSpeed WHM插件v5.3.2.0或更高版本(包括cPanel插件v2.4.8)。参考链接: https://blog.litespeedtech.com/2026/06/01/security-update-for-litespeed-cpanel-plugin-2/
缓解措施
禁用LiteSpeed的cPanel插件。

参考链接