LiteSpeed 공유 호스팅의 루트 권한 상승 위험


요약
2026-09-15 공개된 보도에 따르면 LiteSpeed Web Server Enterprise를 사용하는 공유 호스팅 환경에서 저권한 계정이 호스트의 root 권한을 획득할 수 있는 결함이 보고됐다. 공격에는 영향받는 서버의 호스팅 계정이나 그에 준하는 로컬 실행 권한이 먼저 필요한 것으로 설명된다. 외부에서 인증 없이 실행되는 pre-auth RCE로 볼 근거는 없다.
공개된 자료에는 CVE, 영향받는 버전, 수정 버전, 취약 함수, 트리거 인터페이스가 제시되지 않았다. PoC나 patch diff도 포함되지 않아 구체적인 exploit primitive는 확인할 수 없다.
| 항목 | 내용 |
|---|---|
| 제품 | LiteSpeed Web Server Enterprise |
| 공개일 | 2026-09-15 |
| 취약점 유형 | 저권한 로컬 계정에서 root로 이어지는 권한 상승 |
| 공격 전제 | 공유 서버의 호스팅 계정 또는 동등한 로컬 실행 권한 |
| 주요 영향 | 호스트 권한 장악과 테넌트 격리 붕괴 |
| CVE | 공개 자료에 기재되지 않음 |
| 영향 버전 | 공개 자료에 기재되지 않음 |
| 수정 버전 | 공개 자료에 기재되지 않음 |
하나의 계정 침해가 호스트 침해로 확대될 수 있다
공유 호스팅에서 고객 계정은 중요한 신뢰 경계다. 취약한 웹 애플리케이션이나 탈취된 SSH·FTP 자격 증명으로 확보한 제한된 실행 권한이 root 권한 상승의 출발점이 될 수 있다.
영향 범위
점검 대상은 LiteSpeed Web Server Enterprise를 실행하는 다중 테넌트 호스팅 서버다. 인터넷에 직접 노출된 서버뿐 아니라 리셀러 호스팅 노드와 관리 패널 뒤에서 LiteSpeed를 사용하는 시스템도 포함한다.
root 권한을 획득하면 계정별 파일 권한과 프로세스 격리를 우회할 수 있다. 다른 테넌트의 설정 파일, 데이터베이스 자격 증명, TLS 개인 키, 백업 파일 등이 노출될 수 있으며 웹 서버 바이너리나 서비스 설정 변조도 가능해진다. 이는 권한 상승 이후 가능한 영향으로, 해당 후속 행위가 실제로 관측됐다는 의미는 아니다.
컨테이너나 chroot를 사용하더라도 호스트의 특권 프로세스가 공격 경로에 포함되면 계정별 파일 격리만으로 테넌트 경계를 보장할 수 없다.
공격 조건과 흐름
공개 자료에서 확인되는 공격 흐름은 다음 범위로 제한된다.
- 공격자가 영향받는 공유 서버의 호스팅 계정에서 명령을 실행할 수 있는 상태를 확보한다.
- LiteSpeed Web Server Enterprise의 권한 경계를 악용한다.
- 성공하면 호스트의 root 권한을 획득한다.
- 호스트 권한을 통해 다른 테넌트와 시스템 자원에 접근할 수 있게 된다.
취약 함수나 클래스, IPC 인터페이스, setuid 바이너리, 로컬 소켓, HTTP 엔드포인트, 요청 파라미터는 공개 자료에서 확인되지 않는다. 따라서 특정 파일 경로나 요청 값을 실제 트리거로 제시할 수 없다.
자산 식별
LiteSpeed 프로세스, 실행 계정, 설치 경로와 버전 정보를 수집한다.
ps -eo user,pid,ppid,comm,args |
grep -E '[l]itespeed|[l]shttpd'
find /usr/local/lsws -maxdepth 2 -type f \
\( -name 'lshttpd' -o -name 'VERSION' \) \
-ls 2>/dev/null
자산 목록에는 호스트명, 제품군, 설치 버전, 테넌트 수, 계정 격리 방식, 외부 로그인 허용 여부를 기록한다. 버전 문자열만으로 취약 여부를 판정하지 말고 LiteSpeed가 제공하는 공식 수정 버전 정보와 대조해야 한다.
탐지 포인트
네트워크
웹 서비스가 평소 접속하지 않던 외부 주소로 연결했는지 확인한다. 특히 lshttpd, PHP worker, CGI 프로세스 또는 호스팅 계정의 셸에서 시작된 outbound 연결을 조사한다.
- 웹 서버나 호스팅 계정 프로세스의 신규 목적지 연결
- 셸 실행 직후 발생한 DNS 조회와 outbound 연결
- 다운로드 도구를 통한 실행 파일 또는 스크립트 반입
- 평소 관리 경로와 다른 SSH 접속 및 파일 전송
엔드포인트
호스팅 UID에서 시작해 UID 0 프로세스로 이어지는 부모·자식 관계를 우선 확인한다. LiteSpeed 프로세스와 사용자 셸, 컴파일러, 디버거, 다운로드 도구 사이의 비정상적인 실행 관계가 핵심 관측 대상이다.
- 웹 전용 계정의 대화형 셸 실행
/tmp,/var/tmp, 사용자 웹 루트에서 실행된 신규 바이너리- 호스팅 계정이 생성하거나 호출한 root 소유 프로세스
- 신규 setuid 파일과 비정상적인 권한 변경
- 다른 테넌트 홈 디렉터리 또는 설정 파일 접근
- 신규 SSH
authorized_keys, cron 항목, systemd unit
최근 생성되거나 변경된 특권 파일을 좁혀 보는 명령은 다음과 같다.
find /tmp /var/tmp -xdev -type f \
\( -perm -4000 -o -user root \) \
-mtime -7 -ls 2>/dev/null
서버
LiteSpeed 설치 디렉터리와 서비스 구성을 신뢰할 수 있는 패키지 또는 기준 이미지와 비교한다.
/usr/local/lsws아래 실행 파일과 설정의 예기치 않은 변경- LiteSpeed 시작 스크립트와 systemd unit 변경
- 웹 서버 실행 계정, capabilities, 파일 소유권 변경
- 계정별 PHP pool과 임시 디렉터리 격리 설정 변경
- root가 소유한 신규 cron 작업이나 서비스 등록
find /etc/systemd/system /usr/local/lsws /etc/cron.d \
-xdev -type f -mtime -7 -ls 2>/dev/null
발견한 파일은 실행하거나 바로 삭제하지 않는다. 해시, 소유자, 권한, 생성·변경 시각과 연결된 프로세스 기록을 먼저 보존한다.
대응
LiteSpeed가 지정한 수정 버전을 확인한 뒤 영향받는 LiteSpeed Web Server Enterprise를 patch한다. 제공된 공개 자료에는 안전 버전이 없으므로 임의의 버전 번호를 기준으로 삼을 수 없다.
- 공유 노드의 호스팅 계정과 관리자 계정 로그인 기록을 조사한다.
- 웹 애플리케이션의 명령 실행 흔적과 호스트의 권한 상승 흔적을 시간순으로 연결한다.
- 호스팅 계정에서 불필요한 컴파일러, 디버거와 임의 바이너리 실행을 제한한다.
- 테넌트별 UID, PHP 실행 pool, 파일 권한과 임시 디렉터리를 분리한다.
- LiteSpeed 실행 파일과 서비스 설정을 신뢰할 수 있는 패키지나 기준 이미지와 비교한다.
- 호스트 장악 흔적이 발견되면 노드를 격리하고 증거를 보존한다.
- 동일 호스트의 테넌트 자격 증명, 데이터베이스 비밀번호, API 키와 TLS 개인 키의 노출 가능성을 평가하고 필요한 비밀정보를 교체한다.