VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-025 CVE-2026-48172

Escalada de Privilegios a Root en el Complemento LiteSpeed User-End para cPanel

Publicado: June 9, 2026  ·  Estado: Resuelta

Sistemas Afectados

Instalaciones y plataformas de hosting web administradas localmente o en la nube que utilicen el complemento afectado.

Descripción

El fallo técnico se localiza específicamente en la función interna "lsws.redisAble", la cual gestiona la habilitación y deshabilitación de las características de Redis. Debido a un manejo inadecuado y a una validación deficiente de los contextos de ejecución, un atacante que posea acceso básico a una cuenta de hosting web o un cliente malicioso dentro de un servidor compartido puede invocar esta función a través de la API estándar de JSON de cPanel de forma malintencionada. Esto le permite saltar las restricciones de aislamiento del entorno (sandbox) y ejecutar comandos o scripts arbitrarios con privilegios elevados del sistema operativo, logrando una escalada total a privilegios de superusuario (root) sobre el servidor afectado.

Recomendaciones

A los administradores de sistemas y proveedores de hosting a aplicar las actualizaciones de seguridad del fabricante, migrando el complemento como mínimo a la versión 2.4.7 o superior.

Información de la Alerta

Código:
VENCERT-2026-025
Severidad:
🔴 Crítica
Estado:
Resuelta
CVE:
CVE-2026-48172
Publicado:
June 9, 2026
Volver a Alertas