CVE-2026-48172 (CVSS 10.0): Explotación activa del plugin LiteSpeed para cPanel — cualquier usuario puede ejecutar scripts como root
Una escalada de privilegios de gravedad máxima en el plugin LiteSpeed User-End para cPanel (versiones 2.3–2.4.4) está siendo explotada masivamente. Cualquier cuenta de cPanel con bajos privilegios puede ejecutar scripts arbitrarios como root mediante el flujo de trabajo de habilitación de Redis. Actualiza a LiteSpeed WHM Plugin 5.3.1.0 de inmediato.
CVE-2026-48172 es una escalada de privilegios con puntuación CVSS 10.0 en el plugin LiteSpeed User-End para cPanel que afecta a las versiones 2.3 hasta 2.4.4. Está siendo explotada de forma masiva y automatizada desde el 23 de mayo de 2026. Cualquier usuario autenticado de cPanel —incluyendo cuentas de hosting compartido con privilegios mínimos— puede invocar la función vulnerable lsws.redisAble para ejecutar scripts arbitrarios como root en el servidor. La explotación es actualmente oportunista.
La causa raíz es un manejo incorrecto de privilegios en el flujo de habilitación/deshabilitación de Redis. El plugin expone una acción de nivel WHM (lsws.redisAble) a usuarios de cPanel sin aplicar la separación de privilegios entre el espacio de usuario y las operaciones a nivel de servidor. Un atacante con cualquier credencial válida de cPanel puede desencadenar la función, pasar una ruta de script manipulada y lograr ejecución remota de código (RCE) con privilegios de root en el servidor subyacente.
El impacto es muy amplio. LiteSpeed es el servidor web predeterminado de millones de entornos de hosting compartido y VPS gestionados con cPanel/WHM. No se trata solo de la cuenta vulnerable: toda la población de servidores queda expuesta. Un único inquilino comprometido en un entorno multitenant puede obtener acceso root al host y afectar a todas las demás cuentas de la misma máquina.
Versiones afectadas: LiteSpeed User-End cPanel Plugin 2.3 – 2.4.4 (incluido en versiones de LiteSpeed WHM Plugin anteriores a 5.3.1.0).
Versión corregida: LiteSpeed WHM Plugin 5.3.1.0, que incluye el cPanel Plugin 2.4.7 o superior. Actualiza desde el panel WHM de LiteSpeed o ejecuta:
/usr/local/cpanel/scripts/update_local_rpm_versions --override LiteSpeed
Si no puedes parchear de inmediato:
- Deshabilita la integración de Redis de LiteSpeed en WHM hasta aplicar la actualización.
- Audita los registros de usuarios de cPanel en busca de invocaciones inesperadas de
lsws.redisAble. - Revisa
/tmp,/var/tmpy las tareas cron en busca de scripts creados con propietario root.
The Hacker News y varios investigadores de seguridad detectaron la explotación activa el 23 de mayo. Herramientas de escaneo automatizado están rastreando servidores vulnerables en internet. Los honeypots ya están registrando intentos de explotación.
Cualquier aplicación web alojada en este entorno está en riesgo total a nivel de sistema operativo, incluso si la propia aplicación es segura. Laravel, WordPress, despliegues estáticos de Astro servidos desde un host cPanel, y cualquier otro stack ejecutado bajo LiteSpeed en un servidor sin parchear deben considerarse comprometidos hasta que se aplique el parche y se audite el host.
Comprueba ahora la versión de LiteSpeed de tu proveedor de hosting. Si no han desplegado aún la versión 5.3.1.0, abre un ticket y solicita la actualización. Para clientes de hosting gestionado, exige confirmación por escrito del estado del parche — esta vulnerabilidad es lo suficientemente grave para justificarlo.
Lecturas relacionadas
- Ciberseguridad Zero-Day CVE-2026-42897 en Microsoft Exchange Explotado Activamente — Sin Parche Definitivo, Solo Mitigación Automática
- Ciberseguridad CVE-2026-39987: Marimo Python Notebook expone RCE sin autenticación — CISA ordena parche de emergencia
- Ciberseguridad CISA alerta de un fallo de N-able N-central explotado activamente tras la brecha en clientes de MSPs