cPanel alerta de una vulnerabilidad crítica en LiteSpeed Web Server Enterprise que permitiría a un usuario con pocos privilegios saltarse el aislamiento entre cuentas y tomar el control de todo un servidor compartido.
Una sola cuenta de alojamiento web comprometida podría convertirse en la puerta de entrada para controlar todo un servidor compartido. cPanel ha advertido de una vulnerabilidad crítica en LiteSpeed Web Server Enterprise que permitiría a un usuario con permisos reducidos elevar sus privilegios hasta obtener potencialmente acceso root, el nivel de control más alto en un sistema Linux.
El problema afecta a las versiones de LiteSpeed Enterprise anteriores a la 6.3.7 y resulta especialmente delicado en proveedores de hosting donde decenas o incluso cientos de páginas web distintas comparten una misma máquina.
La amenaza no se limitaría a comprometer una web concreta. Según cPanel, un atacante podría llegar a acceder o modificar otros sitios alojados en el mismo servidor, además de manipular el propio sistema. La vulnerabilidad sería capaz incluso de sortear mecanismos de aislamiento como CageFS, utilizado precisamente para impedir que una cuenta pueda acceder a los archivos de otra.
LiteSpeed Enterprise: una cuenta podría comprometer todo el servidor
El aviso de seguridad fue publicado por cPanel el 14 de septiembre de 2026.
La compañía describe el fallo como una vulnerabilidad crítica de escalada de privilegios. En un entorno de alojamiento compartido, un usuario malicioso que ya controle una cuenta web de bajo nivel podría aprovecharla para intentar escapar de las restricciones impuestas por el proveedor y alcanzar privilegios de administrador.
El salto resulta especialmente grave porque rompe una de las barreras fundamentales del hosting compartido: la separación entre clientes.
En condiciones normales, cada usuario debería tener acceso únicamente a sus propias páginas, directorios, bases de datos y configuraciones.
Con esta vulnerabilidad, esa frontera podría desaparecer.
cPanel advierte expresamente de que el atacante podría alcanzar acceso root al servidor, con capacidad potencial para consultar o alterar información perteneciente a otros clientes.
Qué versiones de LiteSpeed están afectadas
La advertencia oficial es clara en este punto.
LiteSpeed Web Server Enterprise anterior a la versión 6.3.7 debe considerarse afectado.
cPanel recomienda actualizar a LiteSpeed Web Server Enterprise 6.3.7 o superior.
La versión corregida comenzó a distribuirse el 11 de septiembre, tres días antes de que cPanel publicara su advertencia pública.
Sin embargo, existe un detalle que puede aumentar la exposición: la nueva versión puede tardar en llegar mediante los mecanismos habituales de actualización automática.
Por esa razón, los administradores no deberían asumir que el servidor está protegido simplemente porque tengan activadas las actualizaciones.
La medida prudente es comprobar directamente qué versión está ejecutándose.
El ataque podría saltarse CageFS
Uno de los elementos más preocupantes del aviso es la mención expresa a CageFS.
CageFS es una tecnología desarrollada por CloudLinux para aislar usuarios de hosting dentro de una especie de sistema de archivos virtual restringido.
Su función consiste precisamente en evitar que un cliente pueda ver:
- los archivos pertenecientes a otras cuentas;
- configuraciones sensibles del servidor;
- información interna del sistema;
- directorios a los que no debería tener acceso.
Pero cPanel asegura que el nuevo fallo de LiteSpeed puede eludir los controles de aislamiento esperados, incluido CageFS.
Eso eleva considerablemente la gravedad potencial.
En un servidor de hosting compartido, una brecha de este tipo transforma el problema de una sola web en un riesgo transversal para todas las cuentas alojadas en la máquina.
La actualización a LiteSpeed 6.3.7 debe hacerse manualmente
cPanel recomienda a los administradores actualizar inmediatamente a la versión 6.3.7.
El comando publicado para realizar la actualización es:
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7
El parámetro -v permite especificar directamente la versión de LiteSpeed que se quiere instalar, mientras que -f fuerza la actualización. La propia documentación de LiteSpeed confirma que la herramienta lsup.sh se utiliza para actualizar el servidor web desde la línea de comandos.
El paso es importante porque esperar únicamente a la actualización automática podría dejar durante más tiempo expuestas instalaciones vulnerables.
Atención al canal de actualizaciones tras forzar la versión
Existe además un detalle operativo que los administradores deben tener en cuenta.
La documentación de LiteSpeed explica que utilizar lsup.sh -f -v para forzar una versión concreta puede hacer que la instalación deje de seguir temporalmente su canal automático Stable Tier.
Si posteriormente se desea recuperar el seguimiento normal de versiones estables, LiteSpeed documenta la creación de su marcador follow_stable mediante:
touch /usr/local/lsws/autoupdate/follow_stable
Esta operación debe integrarse en la política habitual de actualización del servidor y no ejecutarse sin revisar primero cómo administra cada proveedor sus versiones.
LiteSpeed no ha explicado públicamente cómo funciona el fallo
A pesar de la gravedad del aviso, sigue existiendo poca información técnica sobre la vulnerabilidad.
cPanel no ha publicado por ahora los detalles necesarios para reproducir el ataque, y la información disponible tampoco identifica exactamente qué modificación incluida en LiteSpeed 6.3.7 corrige la escalada de privilegios.
Las notas de cambios mencionan diversas mejoras de seguridad, pero no atribuyen de manera explícita una de ellas a esta vulnerabilidad concreta.
Esto puede ser deliberado para reducir el margen disponible para desarrollar un exploit antes de que suficientes servidores hayan actualizado, aunque ni LiteSpeed ni cPanel han confirmado públicamente esa explicación.
A fecha de 16 de septiembre de 2026, tampoco se ha publicado información oficial que permita conocer con precisión qué componente interno provoca la escalada.
Sin CVE público ni puntuación CVSS por ahora
Otro elemento inusual es que el fallo todavía carece de algunos identificadores que habitualmente acompañan a las vulnerabilidades críticas.
Hasta la información pública disponible tras el aviso:
no se ha divulgado un identificador CVE específico para este fallo; tampoco una puntuación CVSS oficial ni una descripción técnica completa del vector de explotación.
cPanel sí lo califica directamente como una vulnerabilidad crítica.
La ausencia de CVE no reduce necesariamente la gravedad.
Un identificador CVE sirve para catalogar de forma estandarizada una vulnerabilidad, mientras que CVSS intenta cuantificar su severidad técnica.
El escenario descrito por cPanel —una cuenta poco privilegiada alcanzando root en un servidor compartido— supone por sí mismo un impacto potencial muy elevado.
Tampoco se sabe si ya está siendo explotada
Por ahora no existe confirmación pública de que esta nueva vulnerabilidad de LiteSpeed Web Server Enterprise esté siendo utilizada activamente por atacantes.
El aviso de cPanel no afirma que haya explotación conocida.
Tampoco proporciona indicadores de compromiso, conocidos habitualmente como IoC, que permitan a un administrador determinar fácilmente si su servidor ya ha sufrido un ataque.
Esto obliga a diferenciar dos afirmaciones:
el fallo permite potencialmente una escalada extremadamente grave, pero no existe por ahora confirmación pública de ataques activos vinculados específicamente a esta vulnerabilidad.
Ese matiz resulta especialmente relevante porque LiteSpeed arrastra antecedentes muy recientes en los que sí hubo explotación real.
Es el tercer aviso grave relacionado con LiteSpeed desde mayo
El contexto resulta difícil de ignorar.
Esta es al menos la tercera vulnerabilidad divulgada desde mayo de 2026 relacionada con software de LiteSpeed utilizado en servidores cPanel capaz de provocar una escalada hacia privilegios root o equivalentes.
Las dos anteriores no afectaban directamente al servidor web Enterprise, sino al plugin de LiteSpeed para cPanel.
Una de ellas fue CVE-2026-48172.
La otra fue CVE-2026-54420, una vulnerabilidad relacionada con el manejo incorrecto de enlaces simbólicos en versiones antiguas del plugin de cPanel. Esta última podía ser aprovechada por un usuario con acceso FTP o web shell dentro de un servidor compartido con CloudLinux/CageFS.
Y existe una diferencia decisiva frente al nuevo problema: las vulnerabilidades anteriores sí fueron explotadas en ataques reales.
CISA incluyó los fallos anteriores en su catálogo de vulnerabilidades explotadas
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, CISA, incorporó las vulnerabilidades anteriores al catálogo Known Exploited Vulnerabilities (KEV).
En el caso de CVE-2026-54420, los registros indican explotación activa y un impacto técnico potencial considerado total. La vulnerabilidad recibió una puntuación CVSS 8,5 sobre 10 y afectaba al plugin LiteSpeed cPanel anterior a la versión 2.4.8.
Ese historial añade presión sobre los responsables de servidores.
No demuestra que el nuevo fallo esté siendo explotado, pero sí confirma que el ecosistema LiteSpeed-cPanel ya ha sido objetivo de atacantes durante los últimos meses.
Por qué una escalada a root es tan peligrosa
En Linux, la cuenta root tiene prácticamente control absoluto sobre el sistema.
Un atacante que alcance ese nivel puede, dependiendo de las protecciones existentes:
- leer archivos pertenecientes a otros usuarios;
- modificar páginas web;
- manipular bases de datos y configuraciones;
- instalar malware o puertas traseras;
- crear nuevas cuentas;
- alterar registros del sistema;
- interceptar información;
- utilizar el servidor como infraestructura para posteriores ataques.
En un hosting compartido, el impacto potencial se multiplica porque una única máquina puede alojar numerosos dominios y clientes distintos.
La vulnerabilidad convierte así una posible intrusión limitada a una web en un problema que podría afectar a la infraestructura completa.
OpenLiteSpeed no aparece incluido en el aviso
También resulta importante diferenciar LiteSpeed Web Server Enterprise de OpenLiteSpeed.
El aviso publicado por cPanel menciona específicamente la edición Enterprise.
No afirma que OpenLiteSpeed esté afectado.
Por tanto, con la información pública disponible no sería correcto extrapolar automáticamente la vulnerabilidad a la versión de código abierto.
Del mismo modo, el hecho de que OpenLiteSpeed no aparezca en el aviso tampoco constituye por sí solo una confirmación técnica de que sea inmune al problema.
La información disponible sencillamente no permite establecerlo.
Los administradores no deberían confiar solo en las actualizaciones automáticas
El principal mensaje práctico del aviso es sencillo.
Quienes administren servidores que utilicen LiteSpeed Web Server Enterprise deberían comprobar directamente la versión instalada.
Si es anterior a 6.3.7, entra dentro del rango vulnerable indicado por cPanel.
Confiar únicamente en que la actualización automática haya llegado puede resultar insuficiente.
Además, después de aplicar la corrección conviene verificar que el servicio se ha actualizado realmente y revisar la política de actualizaciones futuras del servidor.
Una brecha que amenaza el modelo de aislamiento del hosting compartido
El verdadero alcance de esta vulnerabilidad no está únicamente en obtener permisos elevados.
Está en romper la barrera que permite que múltiples clientes confíen en una misma infraestructura física.
El hosting compartido funciona precisamente porque cada usuario debe permanecer aislado del resto.
Si una cuenta comprometida puede escapar de esa separación y alcanzar root, la seguridad deja de depender exclusivamente de lo bien protegida que esté cada web.
Un único cliente vulnerable podría convertirse en el punto de entrada hacia todas las demás cuentas de la máquina.
Por ahora, no existen pruebas públicas de explotación activa de este nuevo fallo. Pero los antecedentes recientes de LiteSpeed —con dos vulnerabilidades del plugin de cPanel explotadas durante 2026— explican por qué el aviso merece atención inmediata.
La versión 6.3.7 es, según cPanel, la frontera conocida entre las instalaciones vulnerables y las corregidas.
Y en servidores compartidos, donde una brecha puede propagarse mucho más allá de una sola página, esperar a que la actualización llegue sola supone asumir un riesgo innecesario.


