Cerrar Menú
    Últimas noticias

    Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    septiembre 16, 2026

    Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP

    septiembre 16, 2026

    Detenido en Manises con 91 bellotas de heroína dentro del cuerpo

    septiembre 16, 2026
    Facebook Instagram
    miércoles, septiembre 16
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas
    • Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP
    • Detenido en Manises con 91 bellotas de heroína dentro del cuerpo
    • Una grave brecha en LiteSpeed puede dar acceso root desde una sola cuenta de hosting
    • Álex Márquez desvela el control de Marc en Misano: «Jugaba con nosotros»
    • El Supremo mantiene la orden de detención de Puigdemont y rechaza amnistiar su malversación
    • Carlos Espí rescata al Real Madrid en Elche en el minuto 91
    • Bruselas exige acelerar las devoluciones desde Ceuta mientras PSOE, PP y Vox chocan por la crisis
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Champions League
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»Una grave brecha en LiteSpeed puede dar acceso root desde una sola cuenta de hosting
    Ciberseguridad

    Una grave brecha en LiteSpeed puede dar acceso root desde una sola cuenta de hosting

    septiembre 16, 2026No hay comentarios10 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    Una grave brecha en LiteSpeed puede dar acceso root
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    cPanel alerta de una vulnerabilidad crítica en LiteSpeed Web Server Enterprise que permitiría a un usuario con pocos privilegios saltarse el aislamiento entre cuentas y tomar el control de todo un servidor compartido.

    Una sola cuenta de alojamiento web comprometida podría convertirse en la puerta de entrada para controlar todo un servidor compartido. cPanel ha advertido de una vulnerabilidad crítica en LiteSpeed Web Server Enterprise que permitiría a un usuario con permisos reducidos elevar sus privilegios hasta obtener potencialmente acceso root, el nivel de control más alto en un sistema Linux.

    IAvatares — avatares con inteligencia artificial

    El problema afecta a las versiones de LiteSpeed Enterprise anteriores a la 6.3.7 y resulta especialmente delicado en proveedores de hosting donde decenas o incluso cientos de páginas web distintas comparten una misma máquina.

    La amenaza no se limitaría a comprometer una web concreta. Según cPanel, un atacante podría llegar a acceder o modificar otros sitios alojados en el mismo servidor, además de manipular el propio sistema. La vulnerabilidad sería capaz incluso de sortear mecanismos de aislamiento como CageFS, utilizado precisamente para impedir que una cuenta pueda acceder a los archivos de otra.

    LiteSpeed Enterprise: una cuenta podría comprometer todo el servidor

    El aviso de seguridad fue publicado por cPanel el 14 de septiembre de 2026.

    La compañía describe el fallo como una vulnerabilidad crítica de escalada de privilegios. En un entorno de alojamiento compartido, un usuario malicioso que ya controle una cuenta web de bajo nivel podría aprovecharla para intentar escapar de las restricciones impuestas por el proveedor y alcanzar privilegios de administrador.

    El salto resulta especialmente grave porque rompe una de las barreras fundamentales del hosting compartido: la separación entre clientes.

    En condiciones normales, cada usuario debería tener acceso únicamente a sus propias páginas, directorios, bases de datos y configuraciones.

    Con esta vulnerabilidad, esa frontera podría desaparecer.

    cPanel advierte expresamente de que el atacante podría alcanzar acceso root al servidor, con capacidad potencial para consultar o alterar información perteneciente a otros clientes.

    Qué versiones de LiteSpeed están afectadas

    La advertencia oficial es clara en este punto.

    LiteSpeed Web Server Enterprise anterior a la versión 6.3.7 debe considerarse afectado.

    cPanel recomienda actualizar a LiteSpeed Web Server Enterprise 6.3.7 o superior.

    La versión corregida comenzó a distribuirse el 11 de septiembre, tres días antes de que cPanel publicara su advertencia pública.

    Sin embargo, existe un detalle que puede aumentar la exposición: la nueva versión puede tardar en llegar mediante los mecanismos habituales de actualización automática.

    Por esa razón, los administradores no deberían asumir que el servidor está protegido simplemente porque tengan activadas las actualizaciones.

    La medida prudente es comprobar directamente qué versión está ejecutándose.

    El ataque podría saltarse CageFS

    Uno de los elementos más preocupantes del aviso es la mención expresa a CageFS.

    CageFS es una tecnología desarrollada por CloudLinux para aislar usuarios de hosting dentro de una especie de sistema de archivos virtual restringido.

    Su función consiste precisamente en evitar que un cliente pueda ver:

    • los archivos pertenecientes a otras cuentas;
    • configuraciones sensibles del servidor;
    • información interna del sistema;
    • directorios a los que no debería tener acceso.

    Pero cPanel asegura que el nuevo fallo de LiteSpeed puede eludir los controles de aislamiento esperados, incluido CageFS.

    Eso eleva considerablemente la gravedad potencial.

    En un servidor de hosting compartido, una brecha de este tipo transforma el problema de una sola web en un riesgo transversal para todas las cuentas alojadas en la máquina.

    La actualización a LiteSpeed 6.3.7 debe hacerse manualmente

    cPanel recomienda a los administradores actualizar inmediatamente a la versión 6.3.7.

    El comando publicado para realizar la actualización es:

    /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7

    El parámetro -v permite especificar directamente la versión de LiteSpeed que se quiere instalar, mientras que -f fuerza la actualización. La propia documentación de LiteSpeed confirma que la herramienta lsup.sh se utiliza para actualizar el servidor web desde la línea de comandos.

    El paso es importante porque esperar únicamente a la actualización automática podría dejar durante más tiempo expuestas instalaciones vulnerables.

    Atención al canal de actualizaciones tras forzar la versión

    Existe además un detalle operativo que los administradores deben tener en cuenta.

    La documentación de LiteSpeed explica que utilizar lsup.sh -f -v para forzar una versión concreta puede hacer que la instalación deje de seguir temporalmente su canal automático Stable Tier.

    Si posteriormente se desea recuperar el seguimiento normal de versiones estables, LiteSpeed documenta la creación de su marcador follow_stable mediante:

    touch /usr/local/lsws/autoupdate/follow_stable

    Esta operación debe integrarse en la política habitual de actualización del servidor y no ejecutarse sin revisar primero cómo administra cada proveedor sus versiones.

    LiteSpeed no ha explicado públicamente cómo funciona el fallo

    A pesar de la gravedad del aviso, sigue existiendo poca información técnica sobre la vulnerabilidad.

    cPanel no ha publicado por ahora los detalles necesarios para reproducir el ataque, y la información disponible tampoco identifica exactamente qué modificación incluida en LiteSpeed 6.3.7 corrige la escalada de privilegios.

    Las notas de cambios mencionan diversas mejoras de seguridad, pero no atribuyen de manera explícita una de ellas a esta vulnerabilidad concreta.

    Esto puede ser deliberado para reducir el margen disponible para desarrollar un exploit antes de que suficientes servidores hayan actualizado, aunque ni LiteSpeed ni cPanel han confirmado públicamente esa explicación.

    A fecha de 16 de septiembre de 2026, tampoco se ha publicado información oficial que permita conocer con precisión qué componente interno provoca la escalada.

    Sin CVE público ni puntuación CVSS por ahora

    Otro elemento inusual es que el fallo todavía carece de algunos identificadores que habitualmente acompañan a las vulnerabilidades críticas.

    Hasta la información pública disponible tras el aviso:

    no se ha divulgado un identificador CVE específico para este fallo; tampoco una puntuación CVSS oficial ni una descripción técnica completa del vector de explotación.

    cPanel sí lo califica directamente como una vulnerabilidad crítica.

    La ausencia de CVE no reduce necesariamente la gravedad.

    Un identificador CVE sirve para catalogar de forma estandarizada una vulnerabilidad, mientras que CVSS intenta cuantificar su severidad técnica.

    El escenario descrito por cPanel —una cuenta poco privilegiada alcanzando root en un servidor compartido— supone por sí mismo un impacto potencial muy elevado.

    Tampoco se sabe si ya está siendo explotada

    Por ahora no existe confirmación pública de que esta nueva vulnerabilidad de LiteSpeed Web Server Enterprise esté siendo utilizada activamente por atacantes.

    El aviso de cPanel no afirma que haya explotación conocida.

    Tampoco proporciona indicadores de compromiso, conocidos habitualmente como IoC, que permitan a un administrador determinar fácilmente si su servidor ya ha sufrido un ataque.

    Esto obliga a diferenciar dos afirmaciones:

    el fallo permite potencialmente una escalada extremadamente grave, pero no existe por ahora confirmación pública de ataques activos vinculados específicamente a esta vulnerabilidad.

    Ese matiz resulta especialmente relevante porque LiteSpeed arrastra antecedentes muy recientes en los que sí hubo explotación real.

    Es el tercer aviso grave relacionado con LiteSpeed desde mayo

    El contexto resulta difícil de ignorar.

    Esta es al menos la tercera vulnerabilidad divulgada desde mayo de 2026 relacionada con software de LiteSpeed utilizado en servidores cPanel capaz de provocar una escalada hacia privilegios root o equivalentes.

    Las dos anteriores no afectaban directamente al servidor web Enterprise, sino al plugin de LiteSpeed para cPanel.

    Una de ellas fue CVE-2026-48172.

    La otra fue CVE-2026-54420, una vulnerabilidad relacionada con el manejo incorrecto de enlaces simbólicos en versiones antiguas del plugin de cPanel. Esta última podía ser aprovechada por un usuario con acceso FTP o web shell dentro de un servidor compartido con CloudLinux/CageFS.

    Y existe una diferencia decisiva frente al nuevo problema: las vulnerabilidades anteriores sí fueron explotadas en ataques reales.

    CISA incluyó los fallos anteriores en su catálogo de vulnerabilidades explotadas

    La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, CISA, incorporó las vulnerabilidades anteriores al catálogo Known Exploited Vulnerabilities (KEV).

    En el caso de CVE-2026-54420, los registros indican explotación activa y un impacto técnico potencial considerado total. La vulnerabilidad recibió una puntuación CVSS 8,5 sobre 10 y afectaba al plugin LiteSpeed cPanel anterior a la versión 2.4.8.

    Ese historial añade presión sobre los responsables de servidores.

    No demuestra que el nuevo fallo esté siendo explotado, pero sí confirma que el ecosistema LiteSpeed-cPanel ya ha sido objetivo de atacantes durante los últimos meses.

    Por qué una escalada a root es tan peligrosa

    En Linux, la cuenta root tiene prácticamente control absoluto sobre el sistema.

    Un atacante que alcance ese nivel puede, dependiendo de las protecciones existentes:

    • leer archivos pertenecientes a otros usuarios;
    • modificar páginas web;
    • manipular bases de datos y configuraciones;
    • instalar malware o puertas traseras;
    • crear nuevas cuentas;
    • alterar registros del sistema;
    • interceptar información;
    • utilizar el servidor como infraestructura para posteriores ataques.

    En un hosting compartido, el impacto potencial se multiplica porque una única máquina puede alojar numerosos dominios y clientes distintos.

    La vulnerabilidad convierte así una posible intrusión limitada a una web en un problema que podría afectar a la infraestructura completa.

    OpenLiteSpeed no aparece incluido en el aviso

    También resulta importante diferenciar LiteSpeed Web Server Enterprise de OpenLiteSpeed.

    El aviso publicado por cPanel menciona específicamente la edición Enterprise.

    No afirma que OpenLiteSpeed esté afectado.

    Por tanto, con la información pública disponible no sería correcto extrapolar automáticamente la vulnerabilidad a la versión de código abierto.

    Del mismo modo, el hecho de que OpenLiteSpeed no aparezca en el aviso tampoco constituye por sí solo una confirmación técnica de que sea inmune al problema.

    La información disponible sencillamente no permite establecerlo.

    Los administradores no deberían confiar solo en las actualizaciones automáticas

    El principal mensaje práctico del aviso es sencillo.

    Quienes administren servidores que utilicen LiteSpeed Web Server Enterprise deberían comprobar directamente la versión instalada.

    Si es anterior a 6.3.7, entra dentro del rango vulnerable indicado por cPanel.

    Confiar únicamente en que la actualización automática haya llegado puede resultar insuficiente.

    Además, después de aplicar la corrección conviene verificar que el servicio se ha actualizado realmente y revisar la política de actualizaciones futuras del servidor.

    Una brecha que amenaza el modelo de aislamiento del hosting compartido

    El verdadero alcance de esta vulnerabilidad no está únicamente en obtener permisos elevados.

    Está en romper la barrera que permite que múltiples clientes confíen en una misma infraestructura física.

    El hosting compartido funciona precisamente porque cada usuario debe permanecer aislado del resto.

    Si una cuenta comprometida puede escapar de esa separación y alcanzar root, la seguridad deja de depender exclusivamente de lo bien protegida que esté cada web.

    Un único cliente vulnerable podría convertirse en el punto de entrada hacia todas las demás cuentas de la máquina.

    Por ahora, no existen pruebas públicas de explotación activa de este nuevo fallo. Pero los antecedentes recientes de LiteSpeed —con dos vulnerabilidades del plugin de cPanel explotadas durante 2026— explican por qué el aviso merece atención inmediata.

    La versión 6.3.7 es, según cPanel, la frontera conocida entre las instalaciones vulnerables y las corregidas.

    Y en servidores compartidos, donde una brecha puede propagarse mucho más allá de una sola página, esperar a que la actualización llegue sola supone asumir un riesgo innecesario.

    Taller de Velas de Soja estilo postre Chollones

    Taller de Velas de Soja estilo postre

    49,99€

    Ver en Chollones 🛒
    Taller de Pintura en Cerámica Chollones

    Taller de Pintura en Cerámica

    45,99€

    Ver en Chollones 🛒
    Sunset Tour en Buggy – Atardecer Off-Road en Málaga Chollones

    Sunset Tour en Buggy – Atardecer Off-Road en Málaga

    103,50€

    Ver en Chollones 🛒

    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorÁlex Márquez desvela el control de Marc en Misano: «Jugaba con nosotros»
    Artículo siguiente Detenido en Manises con 91 bellotas de heroína dentro del cuerpo

    Otras noticias

    Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    septiembre 16, 2026 Inteligencia Artificial

    Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP

    septiembre 16, 2026 Ciberseguridad

    Google lanza Gemini para Windows con acceso instantáneo desde el escritorio

    septiembre 16, 2026 Inteligencia Artificial
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    septiembre 16, 2026

    Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP

    septiembre 16, 2026

    Detenido en Manises con 91 bellotas de heroína dentro del cuerpo

    septiembre 16, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    Salesforce lanza siete agentes de IA para asumir tareas corporativas durante semanas

    septiembre 16, 2026

    Ataques masivos explotan un fallo crítico de WooCommerce para instalar shells PHP

    septiembre 16, 2026

    Detenido en Manises con 91 bellotas de heroína dentro del cuerpo

    septiembre 16, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial