LiteSpeed WHM Eklentisinde Kritik Güvenlik Açığı (CVE-2026-54420) – Sunucunuzu Hemen Güncelleyin!
Root Yetkisi Ele Geçirilebiliyor!
LiteSpeed Technologies tarafından yayınlanan güvenlik duyurusuna göre, LiteSpeed cPanel/WHM eklentisinde tespit edilen kritik bir güvenlik açığı (CVE-2026-54420) aktif olarak istismar edilmektedir. Güvenlik açığı, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) tarafından “Known Exploited Vulnerabilities (KEV)” listesine eklenmiştir.
Bu durum, açığın gerçek saldırganlar tarafından kullanıldığını ve acil aksiyon alınması gerektiğini göstermektedir.
Güvenlik Açığının Detayları
CVE: CVE-2026-54420
CVSS Skoru: 8.5 (Yüksek Risk)
Etkilenen Sistemler:
– LiteSpeed cPanel Plugin v2.4.8 öncesi sürümler
– LiteSpeed WHM Plugin v5.3.2.0 öncesi sürümler
– CloudLinux + CageFS kullanılan paylaşımlı hosting sunucuları
Risk Nedir?
Bu güvenlik açığı, kullanıcı tarafından oluşturulan sembolik bağlantıların (symlink) yanlış işlenmesinden kaynaklanmaktadır.
Bir saldırganın:
– FTP erişimine sahip olması,
– Web shell yükleyebilmesi,
– Hacklenmiş bir hosting hesabını ele geçirmesi
durumlarında, normal kullanıcı yetkilerinden çıkarak doğrudan ROOT yetkisi elde etmesi mümkün olabilmektedir.
Başka bir deyişle;
Tek bir hosting hesabının ele geçirilmesi, tüm sunucunun kontrolünün kaybedilmesine neden olabilir.
Olası Sonuçlar
Başarılı bir saldırı sonrasında saldırgan:
– Sunucudaki tüm web sitelerine erişebilir,
– Veritabanlarını görüntüleyebilir veya silebilir,
– E-posta hesaplarını ele geçirebilir,
– Yedekleri silebilir,
– Zararlı yazılım yükleyebilir,
– Sunucuyu spam veya saldırı amaçlı kullanabilir,
– Tüm müşteri verilerini riske atabilir.
Hangi Sunucular Risk Altında?
Özellikle aşağıdaki yapıdaki sunucuların kontrol edilmesi gerekmektedir:
✅ cPanel / WHM
✅ LiteSpeed Web Server
✅ LiteSpeed WHM Plugin
✅ CloudLinux
✅ CageFS
kullanan tüm hosting sunucuları.
Çözüm: Acilen Güncelleme Yapın
LiteSpeed tarafından yayınlanan güvenli sürüm:
LiteSpeed WHM Plugin v5.3.2.1
Bu sürüm içerisinde:
LiteSpeed cPanel Plugin v2.4.8
yer almaktadır.
Sunucuların en kısa sürede bu sürüme yükseltilmesi önerilmektedir.
Sunucunuzun Hedef Alınıp Alınmadığını Kontrol Edin
LiteSpeed tarafından paylaşılan aşağıdaki komut ile log kayıtlarını tarayabilirsiniz:
grep -rE ‘cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry .*geneccert’ /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null
Sonuç Çıkmazsa
Sunucunuzda bilinen bir istismar izi bulunmamaktadır.
Sonuç Çıkarsa
Aşağıdaki durumlar şüpheli kabul edilmektedir:
– Aynı kullanıcı için önce “generateEcCert”
– Hemen ardından “packageUserSize”
– Tek seferde 7-10 eş zamanlı çağrı yapılması
Bu davranışlar normal kullanım senaryolarında görülmez ve olası bir saldırı girişimine işaret edebilir.
Güncelleme Nasıl Yapılır?
WHM üzerinden:
LiteSpeed Web Server → Plugin Manager
bölümüne girerek güncelleme işlemini başlatabilirsiniz.
Yeni sürümlerde güncelleme butonu doğrudan LiteSpeed WHM arayüzünde görüntülenmektedir.
Güncelleme sonrasında:
– LiteSpeed servislerini yeniden başlatın.
– CageFS güncellemelerini kontrol edin.
– Son 30 günlük log kayıtlarını inceleyin.
– Şüpheli kullanıcı hesaplarını tarayın.
– Sunucuda zararlı yazılım taraması gerçekleştirin.
Dijital Alan Tavsiyesi
Paylaşımlı hosting hizmeti veren işletmeler için bu güvenlik açığı son derece kritiktir. Özellikle CloudLinux ve CageFS kullanan sunucularda tek bir müşteri hesabının ele geçirilmesi, tüm sunucunun güvenliğini riske atabilmektedir.
Bu nedenle:
✔️ LiteSpeed WHM Plugin v5.3.2.1 veya üzeri sürüme geçin.
✔️ Sunucu loglarını tarayın.
✔️ Şüpheli aktiviteleri inceleyin.
✔️ Güvenlik güncellemelerini geciktirmeyin.
✔️ Düzenli yedekleme ve güvenlik taramalarını sürdürün.
Sunucu güvenliği ihmal edildiğinde oluşabilecek veri kayıpları ve hizmet kesintileri, güncelleme için harcanacak birkaç dakikadan çok daha maliyetli olabilir.