CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Kritik Sunucu Tehlikesi: CISA, Aktif Olarak Sömürülen LiteSpeed cPanel Açığına Karşı Uyardı

CISA, aktif olarak istismar edilen LiteSpeed cPanel güvenlik açığı (CVE-2026-54420) için uyardı. Sunucu yöneticilerinin acilen güncelleme yapması gerekiyor.

16 Haziran 2026

Ne oldu?

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), LiteSpeed'in cPanel kullanıcı uç eklentisinde tespit edilen ve CVE-2026-54420 koduyla izlenen kritik bir güvenlik açığının saldırganlar tarafından aktif olarak istismar edildiğini duyurdu. CISA, bu gelişmenin ardından kamu kurumlarına yönelik resmi bir talimat yayınlayarak, söz konusu açığa karşı üç gün içinde gerekli güvenlik önlemlerinin alınmasını ve sistemlerin güncellenmesini zorunlu kıldı. Yapılan incelemelerde, yetkisiz kişilerin sunucularda tam kontrol sağlamasına olanak tanıyan bu açığın, özellikle paylaşımlı barındırma (shared hosting) ortamlarını hedef alan siber saldırılarda aktif bir şekilde kullanıldığı doğrulandı.

Neden önemli?

8.5 gibi yüksek bir CVSS tehdit puanına sahip olan CVE-2026-54420 açığı, sistem yöneticileri için ciddi bir risk oluşturmaktadır. Güvenlik açığı, UNIX sembolik bağlantılarının (symlink) hatalı işlenmesinden kaynaklanmaktadır ve yerel bir saldırganın, sınırlı yetkilere sahip bir FTP veya web arayüzü (web shell) erişimini kullanarak sunucuda en üst düzey yetki olan "root" seviyesine yükselmesini sağlamaktadır. Bu durum, özellikle yüzlerce farklı web sitesinin aynı fiziksel sunucuyu paylaştığı ortak barındırma sunucularında, siteler arasındaki izolasyonun tamamen kırılması anlamına gelmektedir.

Saldırganlar, tek bir zayıf hesaba sızarak tüm sunucunun kontrolünü ele geçirebilmekte, veri hırsızlığı yapabilmekte, kötü amaçlı yazılımlar barındırabilmekte ve sunucu üzerindeki diğer tüm kullanıcı hesaplarını tehlikeye atabilmektedir. CISA'nın siber tehdit bülteninde bu açığı "Bilinen İstismar Edilen Açıklar" (KEV) kataloğuna eklemiş olması, tehlikenin teorik olmaktan çıkıp küresel çapta organize siber saldırılarda aktif bir araç haline dönüştüğünü kanıtlamaktadır.

Kim veya ne etkileniyor?

Bu kritik güvenlik açığından, web sunucularında LiteSpeed web sunucusu yazılımını kullanan ve yönetim paneli olarak cPanel eklentisini tercih eden sistem yöneticileri ve barındırma sağlayıcıları etkilenmektedir. Özellikle CloudLinux veya CageFS gibi kullanıcı izolasyon yazılımları barındıran paylaşımlı hosting altyapıları, hedef tahtasındaki ana unsurlardır. Teknik olarak, LiteSpeed cPanel eklentisinin 2.4.8 sürümünden önceki tüm versiyonları ve LiteSpeed WHM eklentisinin 5.3.2.0 sürümünün altındaki tüm sürümleri bu güvenlik açığına karşı tamamen savunmasız durumdadır.

Ne yapılmalı?

Sunucuların güvenliğini sağlamak amacıyla yöneticilerin vakit kaybetmeden LiteSpeed WHM eklentisini 5.3.2.1 veya daha yeni bir sürüme (bu sürüm cPanel eklentisi v2.4.8 ile entegre gelmektedir) güncellemesi gerekmektedir. Güncelleme işlemlerinin yanı sıra, yöneticiler sistem günlüklerini (logs) kontrol ederek geçmişe dönük olası bir sızıntı izi olup olmadığını araştırmalıdır; bu doğrultuda LiteSpeed tarafından paylaşılan arama komutları kullanılarak sunucu loglarında şüpheli sertifika üretimi veya kullanıcı işlemlerinin taraması yapılabilir. Saldırı tespit edildiği takdirde ilgili sunucunun karantinaya alınarak derinlemesine analiz edilmesi hayati önem taşımaktadır.

Kaynaklar:
- https://www.bleepingcomputer.com/news/security/cisa-warns-of-another-actively-exploited-cpanel-plugin-flaw/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://nvd.nist.gov/vuln/detail/CVE-2026-54420

Kaynaklar

Güne dön