DEEP DIVE REPORT

[CVE-2026-48172] LiteSpeed cPanel Plugin Privilege Escalation Vulnerability

SecurityDesk
2026.05.29 조회 14

서론

LiteSpeed Technologies의 cPanel용 플러그인에서 심각한 권한 상승 취약점이 발견되었다. 이 취약점은 현재 실제 공격이 확인되었으며 CISA의 Known Exploited Vulnerabilities Catalog에 등록되어 긴급 패치가 필요한 상황이다. 본 리포트에서는 취약점의 기술적 세부사항, 영향 범위, 공격 방식, 탐지/완화 방안을 상세히 분석한다.

본문

취약점 개요

CVE-2026-48172는 LiteSpeed User-End cPanel Plugin의 Redis 활성화/비활성화 기능 처리 과정에서 발생하는 권한 상승 취약점이다. 이 취약점은 CWE-266(Incorrect Privilege Assignment)로 분류되었으며, CVSS v4.0 점수는 Critical 수준(AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)으로 평가되었다.

영향 범위

영향받는 버전:
- LiteSpeed User-End cPanel Plugin v2.3 ~ v2.4.4

영향받지 않는 버전:
- LiteSpeed WHM Plugin (WHM 플러그인은 영향받지 않음)

패치된 버전:
- v2.4.5 (초기 패치)
- v2.4.7 이상 (권장, 추가 보안 강화 포함)

영향받는 시스템:
- LiteSpeed User-End cPanel Plugin을 사용하는 모든 웹 호스팅 서버
- 특히 셰어드 호스팅 환경에서 영향이 심각할 수 있음

공격 방식

이 취약점을 악용하면 다음과 같은 공격이 가능하다.

  1. 공격 전제 조건:
  2. 취약한 버전의 LiteSpeed User-End cPanel Plugin이 설치된 시스템
  3. cPanel 사용자 계정 (일반 사용자 계정으로도 가능)
  4. 취약점을 노출하는 API 엔드포인트에 대한 접근

  5. 공격 시나리오:

  6. 공격자가 취약한 서버의 cPanel 사용자 계정으로 접근
  7. lsws.redisAble 함수를 호출하여 Redis 활성화/비활성화 기능을 조작
  8. 권한 검증 우회를 통해 루트 권한으로 임의 스크립트 실행
  9. 시스템 완전 장악, 데이터 탈취, 백도어 설치 등 악의적 활동 가능

  10. 공격 난이도:

  11. 네트워크 접근 가능
  12. 인증 불필요 (PR:N)
  13. 사용자 상호작용 불필요 (UI:N)
  14. 공격 난이도가 낮아 자동화된 공격 가능성 높음

탐지 방법

시스템이 공격받았는지 확인하기 위해 다음 명령어를 실행하자:

grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

탐지 결과 해석:
- 출력이 없는 경우: 시스템이 공격받지 않음
- 출력이 있는 경우: 시스템이 취약점 공격에 노출됨

출력이 있는 경우 추가 조치:
1. 로그에 나타난 IP 주소 목록 검토
2. IP 주소가 유요한지 확인 (내부 IP, 신뢰할 수 있는 사용자 IP)
3. 의심스러운 IP는 방화벽에서 차단
4. 시스템 로그에서 해당 IP의 활동 내역 분석
5. 피해 규모 파악 및 포렌식 조사 실시

완화 대책

1. 즉시 패치 적용 (권장)

# LiteSpeed WHM Plugin v5.3.1.0 (cPanel plugin v2.4.7) 이상으로 업그레이드
# WHM 관리자 패널에서 플러그인 업데이트 실행
# 또는 WHM 명령줄에서 업데이트 실행

2. 패치 불가 시 임시 완화 조치

# User-End Plugin 제거로 취약점 방지
/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall

3. CISA 가이드라인 준수
- CISA BOD 22-01 (Binding Operational Directive)에 따른 대응
- 클라우드 서비스의 경우 공급업체 지침에 따라 완화 조치 적용
- 완화 조치가 불가능한 경우 제품 사용 중단

4. 사후 보강 조치
- 최신 보안 업데이트 정기 적용
- 로그 모니터링 강화
- 불필요한 서비스 및 플러그인 제거
- 최소 권한 원칙 적용

타임라인 및 공개 정보

날짜 이벤트
2026-05-19 취약점 첫 보고 (David Strydom)
2026-05-19 cPanel에서 자동으로 플러그인 제거 명령 실행
2026-05-19 LiteSpeed에서 cPanel plugin v2.4.6, WHM plugin v5.3.0.0 릴리스
2026-05-20 CVE 신청 (CVE-2026-48172)
2026-05-21 보안 검토 완료, cPanel plugin v2.4.7, WHM plugin v5.3.1.0 릴리스
2026-05-26 CISA KEV Catalog 등록
2026-05-29 CISA 패치 의무 날짜 (Due Date)

추가 보안 고려사항

LiteSpeed는 초기 취약점 대응 후 전체 보안 검토를 실시했으며, 이 과정에서 cPanel 및 WHM 플러그인의 잠재적 공격 벡터를 추가로 패치했다. 추가 취약점에 대한 실제 공격 보고는 없었으나, cPanel/WebPros 팀의 협력을 통해 예방적 보안 강화가 완료되었다.

결론

CVE-2026-48172는 실제로 악용되고 있으며 권한 상승이 가능한 치명적인 취약점이다. 특히 셰어드 호스팅 환경에서 영향이 심각하며, 취약한 버전을 사용하는 모든 시스템은 즉시 패치를 적용해야 한다.

핵심 요약:
1. 취약한 버전(v2.3 ~ v2.4.4) 사용 중인 시스템은 즉시 v2.4.7 이상으로 업그레이드
2. 탐지 명령어를 실행하여 공격 여부 확인
3. CISA KEV Catalog 등록 취약점으로 2026년 5월 29일까지 대응 의무
4. 패치 불가 시 User-End Plugin 제거로 완화

LiteSpeed와 cPanel의 신속한 대응으로 초기 대응 패치가 제공되었나, 사용자는 보안 업데이트를 최신 상태로 유지해야 한다. 정기적인 보안 업데이트와 로그 모니터링은 이러한 0-day 공격에 대한 방어의 핵심이다.

참고자료

  1. NVD (National Vulnerability Database)
    https://nvd.nist.gov/vuln/detail/CVE-2026-48172

  2. CISA Known Exploited Vulnerabilities Catalog
    https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48172

  3. LiteSpeed Technologies Security Update Blog
    https://blog.litespeedtech.com/2026/05/21/security-update-for-litespeed-cpanel-plugin/

  4. cPanel Security Advisory
    https://support.cpanel.net/hc/en-us/articles/40599423437079-Security-LiteSpeed-plugin-automatically-removed-during-nightly-update-May-19-2026

  5. MITRE CVE Record
    https://www.cve.org/CVERecord?id=CVE-2026-48172

  6. CWE-266: Incorrect Privilege Assignment
    http://cwe.mitre.org/data/definitions/266.html


본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시셨다면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9