LiteSpeed Web Server Enterprise tem falha crítica que permite elevação de privilégios no servidor
O que fazer
- Afeta
- Servidores com LiteSpeed
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Aplicar a atualização ou a mitigação indicada no aviso original
- PrazoVPS e Cloud
- Até 21/09já passouPrazo padrão de 7 dias, porque o fornecedor não publicou a gravidade. Se ainda não atualizou o servidor, atualize agora.
Tenho VPS ou Cloud: como atualizar
- Atualize o LiteSpeed pelo WHM › LiteSpeed Web Server. Siga também a orientação do aviso original.
Comandos
- Conferir
/usr/local/lsws/bin/lshttpd -v
Ficou com dúvida?Falar com o suporte
O que aconteceu
O fornecedor informou uma vulnerabilidade crítica de elevação de privilégios no LiteSpeed Web Server Enterprise. Em servidores compartilhados, um usuário mal-intencionado de um site com poucas permissões poderia obter acesso total (root) ao servidor, contornando o isolamento entre contas, inclusive o CageFS, e acessar ou alterar outros sites hospedados. O trecho disponível do aviso não detalha as versões afetadas. A atualização diz respeito a quem administra servidores com o LiteSpeed Enterprise.
Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
We have received notice that a critical privilege-escalation vulnerability has been identified in LiteSpeed Web Server Enterprise. On shared-hosting servers, a malicious low-privilege website user could potentially gain root-level access to the server. This could allow an attacker to access or alter other hosted websites and the server itself. This issue can bypass expected account isolation controls, including…
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net
Título original e fonte
ENSecurity: LiteSpeed Enterprise security advisory - September 14, 2026
O que são esses termos?
- Sem nota oficial
- O fornecedor não classificou a gravidade da falha. Não quer dizer que ela seja leve: para quem precisa agir, vale o prazo padrão.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.