CVE-2026-54420 — LiteSpeed cPanel Plugin UNIX Sembolik Bağlantı (Symlink) Takip Zafiyeti
LiteSpeed cPanel plugin, CloudLinux/CageFS ile çalışan paylaşılan bir barındırma sunucusunda FTP veya web shell erişimi olan bir kullanıcının kötüye kullanmasına olanak verebilecek bir UNIX sembolik bağlantı (Symlink) takip zafiyeti içerir.
Platform
cPanel & WHM
CVE Kaydı
CVE-2026-54420
Advisory
CISA-KEV
Yayın Tarihi
15 Haziran 2026
Okunma
5
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Durum
Bu açık CISA tarafından aktif istismar edildiği doğrulanmış açıklar katalogunda yer alıyor. Teorik bir risk değil — sahada kullanılıyor.
Açıklama
LiteSpeed cPanel plugin, CloudLinux/CageFS ile çalışan paylaşılan bir barındırma sunucusunda FTP veya web shell erişimi olan bir kullanıcının kötüye kullanmasına olanak verebilecek bir UNIX sembolik bağlantı (Symlink) takip zafiyeti içerir.
Künye
Üretici: LiteSpeed
Ürün: cPanel Plugin
Katalog'a eklenme: 2026-06-15
CISA'nın Zorunlu Kıldığı Aksiyon
Üretici talimatlarına uygun olarak hafifletmeleri uygulayın; CISA’nın BOD 26-04 Prioritizing Security Updates Based on Risk (bkz. Notlar'daki URL) yönlendirmesi ve CISA’nın "Forensics Triage Requirements" (bkz. Notlar'daki URL) ile uyumluluğu sağlayın. Cloud hizmetleri için geçerli olan BOD 26-04 yönergelerini uygulayın veya hafifletmeler kullanılamıyorsa ürünün kullanımını sonlandırın. Paydaşlar, her varlığın internete maruziyetini değerlendirmekten ve BOD 26-04 yama yönergelerine uyumu sağlamaktan sorumludur.
LiteSpeed cPanel Plugin, kullanıcı tarafı cPanel eklentisi aracılığıyla ortaya çıkan bir yetki yükseltme açığı içerir; herhangi bir cPanel kullanıcı hesabı tarafından kötüye kullanılarak rastgele betikler root ayrıcalıklarıyla çalıştırılabilir.
cPanel and WHM 11.40 sonrası sürümleri, giriş akışında bir kimlik doğrulama atlatma zafiyeti içerir; bu zafiyet kimlik doğrulaması yapılmamış uzak saldırganların kontrol paneline yetkisiz erişim sağlamasına izin verir.
cPanel 110 ile 132 arasında bir sorun keşfedildi. Team Manager API içinde bulunan bir dizin geçişi (directory traversal) zafiyeti, rastgele bir dosyanın üzerine yazılmasına izin verir. Bu, root kullanıcısına yetki yükseltimine yol açabilir.