CVE-2026-54420 — LiteSpeed cPanel Plugin UNIX Sembolik Bağlantı (Symlink) Takip Zafiyeti
LiteSpeed cPanel plugin, CloudLinux/CageFS ile çalışan paylaşılan bir barındırma sunucusunda FTP veya web shell erişimi olan bir kullanıcının kötüye kullanmasına olanak verebilecek bir UNIX sembolik bağlantı (Symlink) takip zafiyeti içerir.
Platform
cPanel & WHM
CVE Kaydı
CVE-2026-54420
Advisory
CISA-KEV
Yayın Tarihi
15 Haziran 2026
Okunma
34
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Durum
Bu açık CISA tarafından aktif istismar edildiği doğrulanmış açıklar katalogunda yer alıyor. Teorik bir risk değil — sahada kullanılıyor.
Açıklama
LiteSpeed cPanel plugin, CloudLinux/CageFS ile çalışan paylaşılan bir barındırma sunucusunda FTP veya web shell erişimi olan bir kullanıcının kötüye kullanmasına olanak verebilecek bir UNIX sembolik bağlantı (Symlink) takip zafiyeti içerir.
Ayrıntılar
Üretici: LiteSpeed
Ürün: cPanel Plugin
Katalog'a eklenme: 2026-06-15
CISA'nın Zorunlu Kıldığı Aksiyon
Üretici talimatlarına uygun olarak hafifletmeleri uygulayın; CISA’nın BOD 26-04 Prioritizing Security Updates Based on Risk (bkz. Notlar'daki URL) yönlendirmesi ve CISA’nın "Forensics Triage Requirements" (bkz. Notlar'daki URL) ile uyumluluğu sağlayın. Cloud hizmetleri için geçerli olan BOD 26-04 yönergelerini uygulayın veya hafifletmeler kullanılamıyorsa ürünün kullanımını sonlandırın. Paydaşlar, her varlığın internete maruziyetini değerlendirmekten ve BOD 26-04 yama yönergelerine uyumu sağlamaktan sorumludur.
Eval enjeksiyonu, cPanel 11.138.0.0 ve öncesinde uzaktan kimlik doğrulaması yapılmış kullanıcıların root olarak rastgele kod çalıştırmasına olanak tanır.