ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News LiteSpeed Enterprise พบช่องโหว่ Critical เสี่ยงเข้าถึง Root บน Shared Hosting

LiteSpeed Enterprise พบช่องโหว่ Critical เสี่ยงเข้าถึง Root บน Shared Hosting

LiteSpeed Enterprise Flaw Could Let One Hosting Account Gain Root Access on a Shared Server

LiteSpeed Web Server Enterprise พบช่องโหว่ระดับ Critical ที่อาจเปิดทางให้ผู้ใช้เว็บไซต์ที่มีสิทธิ์จำกัด ยกระดับสิทธิ์จนเข้าถึง Root บน Shared Hosting Server และอาจเข้าถึงหรือแก้ไขเว็บไซต์บัญชีอื่นที่อยู่บนเซิร์ฟเวอร์เดียวกันได้

cPanel เปิดเผยข้อมูลผ่าน Security Advisory เมื่อวันที่ 14 กันยายน 2026 โดยระบุว่าช่องโหว่นี้กระทบ LiteSpeed Web Server Enterprise เวอร์ชันก่อน 6.3.7

ช่องโหว่นี้มีความเสี่ยงอย่างไร

หากผู้โจมตีมี Hosting Account อยู่บน Shared Hosting Server ช่องโหว่นี้อาจถูกใช้เพื่อข้ามข้อจำกัดของบัญชี และเข้าถึงส่วนของระบบที่ปกติไม่ได้รับอนุญาต รวมถึงข้าม CageFS ของ CloudLinux ซึ่งทำหน้าที่แยกและจำกัดการเข้าถึงระหว่างแต่ละ Hosting Account

หากโจมตีสำเร็จ ผู้โจมตีอาจยกระดับสิทธิ์เป็น Root ซึ่งเป็นสิทธิ์ระดับสูงสุดของระบบ ทำให้สามารถเข้าถึงหรือแก้ไขเว็บไซต์ของบัญชีอื่นบนเซิร์ฟเวอร์เดียวกัน รวมถึงตัวเซิร์ฟเวอร์ได้

ปัจจุบัน cPanel และ LiteSpeed ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของช่องโหว่ รวมถึงยังไม่มีหมายเลข CVE หรือคะแนน CVSS และยังไม่มีข้อมูลยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริง

ผู้ดูแล Server ควรอัปเดตเป็น LiteSpeed 6.3.7

cPanel และ LiteSpeed แนะนำให้ผู้ดูแลระบบอัปเดต LiteSpeed Web Server Enterprise เป็นเวอร์ชัน 6.3.7 โดยควรตรวจสอบเวอร์ชันที่ใช้งานอยู่ เนื่องจาก LiteSpeed ระบุว่าเวอร์ชันดังกล่าวอาจใช้เวลาสักระยะก่อนถูกปล่อยผ่าน Auto Update

หากต้องการอัปเดตเป็นเวอร์ชัน 6.3.7 สามารถใช้คำสั่งที่ cPanel และ LiteSpeed แนะนำดังนี้

				
					/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7
				
			

อย่างไรก็ตาม การระบุเวอร์ชันในการ Force Update จะทำให้เซิร์ฟเวอร์หยุดติดตาม Stable Update Tier หลังอัปเดตแล้ว หากต้องการกลับมาติดตาม Stable Release อัตโนมัติ สามารถใช้คำสั่ง

				
					touch /usr/local/lsws/autoupdate/follow_stable
				
			

ขณะนี้ cPanel และ LiteSpeed ยังไม่ได้ระบุวิธีรับมือชั่วคราวสำหรับเซิร์ฟเวอร์ที่ไม่สามารถอัปเดตได้ทันที รวมถึงยังไม่มี Indicators สำหรับตรวจสอบว่าเซิร์ฟเวอร์เคยถูกโจมตีผ่านช่องโหว่นี้หรือไม่

ทั้งนี้ Security Advisory ระบุผลกระทบเฉพาะ LiteSpeed Web Server Enterprise ส่วน OpenLiteSpeed ยังไม่มีข้อมูลยืนยันว่าได้รับผลกระทบจากช่องโหว่นี้

ดูแลเว็บไซต์ให้พร้อมใช้งานบนระบบ Hosting ที่มีทีมคอยดูแล ด้วยบริการ Web Hosting จาก hostatom พร้อมทีม Support คนไทยตลอด 24 ชั่วโมง

ที่มา: The Hacker News

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories