En septiembre han salido a la luz tres fallos que, en un hosting compartido, permitían a una web comprometida saltar de su cuenta al servidor entero. Uno está en LiteSpeed, el servidor web que usa nuestro hosting, y los otros dos en el kernel de Linux sobre el que funciona CloudLinux. Los tres están corregidos en nuestros servidores de hosting, y no ha hecho falta ningún corte de servicio para aplicarlos.
LiteSpeed 6.3.7
LiteSpeed publicó la versión 6.3.7 el 11 de septiembre con tres correcciones de seguridad: refuerza la autenticación de lscgid, el componente que ejecuta los programas CGI de cada web, valida mejor las redirecciones internas e impide cambiar desde un .htaccess variables que el servidor usa para sí mismo. Según el aviso que LiteSpeed envió después a los proveedores, una web maliciosa podía saltarse el aislamiento entre cuentas y llegar a root, y pidió instalar una segunda compilación de esa versión. Nuestros servidores la tienen desde el 17 de septiembre.
Dos fallos del kernel
- Zapscape (CVE-2026-64561): un fallo en la virtualización del kernel. En un servidor compartido, un usuario o una web comprometida podía crearse una máquina virtual propia y atacar desde ella al sistema, hasta tomar el control.
- bridge-stp-uaf (CVE-2026-72389): un fallo en los puentes de red del kernel que permite a un usuario local convertirse en root. Cuando CloudLinux publicó su aviso, Red Hat, de quien parte el kernel, aún no tenía corrección.
Los dos los cubre KernelCare, que aplica los parches del kernel en caliente, sin reiniciar el servidor. Por eso tus webs no han tenido ni un minuto de parada, ni siquiera para el fallo que aún no tiene kernel corregido.
Qué tienes que hacer tú
Nada en el servidor: esta capa la mantenemos nosotros. Lo que sí depende de ti es lo que corre dentro de tu cuenta. Estos fallos se aprovechan desde una web ya comprometida, y la forma más habitual de comprometerla sigue siendo un WordPress, un plugin o una tienda sin actualizar. Esta semana tienes dos: WordPress 7.1.2, que corrige un fallo que ya se está explotando, y las últimas versiones de WooCommerce.
Si tienes un servidor VPS autogestionado, el sistema lo mantienes tú: actualiza el kernel y reinicia, o pídenos la modalidad administrada. Todo lo que incluye el hosting está en hosting web.
Fuentes: LiteSpeed Web Server v6.3.7 · CloudLinux: Zapscape · CloudLinux: bridge-stp-uaf