LiteSpeed Web Server Enterprise v6.3.7 이전의 모든 버전에는 공유호스팅 서버의 저권한 웹 사이트 사용자가 서버 root 수준 접근 권한을 손에 넣을 수 있는 중대한 권한 상승 취약점이 존재합니다. 저권한 계정 하나가 서버 전체를 뒤흔들 수 있는 셈이라 그만큼 심각한 위험입니다.
LiteSpeed Web Server Enterprise v6.3.7 보안 업데이트 개요
2026년 9월 14일, cPanel은 LiteSpeed Web Server Enterprise 보안 자문(security advisory)을 게시했습니다. 이번 자문은 공유호스팅 환경에서 발생할 수 있는 root 권한 상승 위험을 경고하고, 이를 해결하는 v6.3.7 업데이트를 강력히 권고하고 있습니다.
이 취약점은 LiteSpeed Web Server Enterprise에서 확인된 권한 상승(privilege-escalation) 유형으로 분류되며, v6.3.7 이전의 모든 버전이 영향 범위에 포함됩니다. 시스템 관리자라면 운영 중인 서버의 버전부터 즉시 확인해서 취약점이 패치된 v6.3.7 이상으로 올리는 게 맞습니다.
LiteSpeed cPanel 플러그인 취약점 (CVE-2026-54420) 분석
LiteSpeed Web Server Enterprise와 긴밀하게 연동되는 LiteSpeed cPanel 플러그인에서도 같은 성격의 root 권한 상승 취약점이 발견됐습니다. 이 취약점은 CVE-2026-54420이라는 식별 번호를 달고 있는데, v2.4.8 버전에서 이미 패치가 완료된 상태입니다.
CVE-2026-54420 취약점의 구체적인 특성은 다음과 같습니다.
- 대상 환경: CloudLinux와 CageFS를 실행 중인 공유호스팅 서버.
- 공격 조건: FTP나 웹 셸(web shell) 액세스 권한을 가진 사용자.
- 위험 결과: 저권한 사용자가 root 권한을 얻게 됨.
- 현재 상황: 이 취약점은 이론적인 위험에 그치지 않는 수준이라, 실제로 악용되고 있는 것으로 확인됐습니다.
공유호스팅 환경의 영향 범위 및 리스크
공유호스팅 서버는 여러 사용자가 같은 물리적 또는 가상 자원을 나눠 쓰는 구조입니다.
이번 LiteSpeed Web Server Enterprise 취약점이 특히 문제가 되는 이유는, 악의적인 저권한 웹 사이트 사용자에게 서버 root 수준 접근 권한을 열어준다는 점입니다. 그만큼 치명적입니다.
이번 보안 업데이트와 관련된 주요 영향 범위는 다음과 같습니다.
| 구분 | 상세 내용 | 비고 |
|---|---|---|
| 영향 받는 버전 | v6.3.7 이전의 모든 Enterprise 버전 | 전 버전 대상 |
| 취약점 유형 | 권한 상승 (Privilege Escalation) | Root 권한 획득 가능 |
| 위험 시나리오 | 저권한 웹 사이트 사용자의 Root 권한 획득 | 공유호스팅 환경 치명적 |
| 해결 방법 | v6.3.7 이상 버전으로 업그레이드 | 즉시 적용 권고 |
버전별 업데이트 및 대응 방법
cPanel과 LiteSpeed는 영향을 받는 모든 설치본을 v6.3.7 이상으로 업그레이드할 것을 강력히 권장하고 있습니다. 특히 공유호스팅을 운영하는 관리자는 개별 사용자의 접근 권한이 root 권한으로 확장될 수 있는 경로를 완전히 차단하는 게 먼저입니다.
LiteSpeed Web Server Enterprise 업데이트 절차
시스템 관리자는 cPanel이 안내하는 다음 명령어로 v6.3.7 업데이트를 진행하면 됩니다.
- 서버 터미널(SSH)에 root 권한으로 접속합니다.
- 아래 업데이트 명령어를 실행합니다.
- 명령어:
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7
- 업데이트가 끝나면 설치된 버전이 v6.3.7 이상인지 확인합니다.
추가 보안 점검 사항
LiteSpeed Web Server Enterprise 본체 외에 cPanel 플러그인을 쓰고 있다면 플러그인 버전이 v2.4.8 이상인지 꼭 확인하십시오. 특히 CloudLinux와 CageFS를 사용하는 환경에서는 CVE-2026-54420 취약점이 실제로 악용되고 있는 만큼 플러그인 업데이트는 필수입니다.