SecBoard
Zurück zur CVE-Übersicht

CVE-2026-48172

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score60/100 — HOCH
  • CVSS 9.8 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

18.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-48172 betrifft das LiteSpeed User-End cPanel Plugin und ermöglicht eine Privilegieneskalation, möglicherweise bis zum Root-Level. Die Schwachstelle resultiert aus einer fehlerhaften Handhabung der Redis-Aktivierungs-/Deaktivierungsfunktionen innerhalb des Plugins. Dies kann Angreifern ermöglichen, erweiterte Berechtigungen auf betroffenen Systemen zu erlangen.

Die Kritikalität dieser Schwachstelle ist mit einem CVSS-Score von 9.8 (CRITICAL) sehr hoch. Besonders besorgniserregend ist, dass CVE-2026-48172 bereits in der KEV-Liste aufgeführt ist und aktiv ausgenutzt wird, was die Dringlichkeit unterstreicht. Die Exploit-Wahrscheinlichkeit liegt laut bei 19 %.

Security-Teams sollten umgehend prüfen, ob das LiteSpeed User-End cPanel Plugin in Versionen vor 2.4.5 eingesetzt wird. Eine schnelle Aktualisierung auf mindestens Version 2.4.7 wird dringend empfohlen, um die Schwachstelle zu schließen. Zusätzlich sollte eine Überprüfung der Systemprotokolle mittels der bereitgestellten grep-Befehle erfolgen, um eine mögliche Kompromittierung zu identifizieren und entsprechende Gegenmaßnahmen einzuleiten.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

LiteSpeed User-End cPanel Plugin before 2.4.5 allows privilege escalation (possibly to root), as exploited in the wild in May 2026. Detection is best done via a command line of grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null in Bash. If you get no output, you have not been hit with exploitation of the vulnerability. If there is output, we recommend you examine the IP addresses in the list, determine if they are valid IP addresses, and if not, block them. To determine damage done, examine the system logs for use by the detected IP addresses. The issue is related to mishandling of Redis enable/disable features. The recommended minimum version is 2.4.7.

Referenzen