CVE-2026-93903: LiteSpeed Web Server vor 6.3.7 build 1 aktualisieren
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.CVE-2026-93903 betrifft LiteSpeed Web Server vor 6.3.7 build 1. Nach Angaben von LiteSpeed Technologies behandelt der Webserver die Validierung interner Redirect-URLs in einem bestimmten Sonderfall fehlerhaft. Dadurch kann ein böswilliger Website-Nutzer die Account-Isolation einschließlich CageFS umgehen.
Der Hersteller führt die Bereinigung in LiteSpeed Web Server Enterprise 6.3.7 build 1 auf. Der Fix wurde am 16. September 2026 bereitgestellt; die CVE wurde am 30. September 2026 dokumentiert.
Aktive Ausnutzung: Nach aktuellem Stand ist keine aktive Ausnutzung von CVE-2026-93903 bekannt.
Fehlerhafte Prüfung interner Redirect-URLs
Die Schwachstelle ist als CWE-174: Double Decoding of the Same Data eingeordnet. LiteSpeed Web Server verarbeitet bei CVE-2026-93903 die Validierung interner Redirect-URLs in einem bestimmten Sonderfall fehlerhaft. Ein böswilliger Website-Nutzer kann dadurch die vorgesehene Trennung von Konten einschließlich CageFS umgehen.
Für Umgebungen mit mehreren Kundenkonten ist diese Auswirkung besonders relevant, weil die Account-Isolation eine technische Grenze zwischen Konten bildet. Der Patchstand des Webservers sollte daher zeitnah geprüft werden.
Upgrade durchführen und Installation prüfen
LiteSpeed Technologies empfiehlt für LiteSpeed Web Server Enterprise ein Upgrade auf 6.3.7 build 1 oder eine spätere Version. Der Hersteller nennt dafür folgenden Aktualisierungsbefehl:
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7
Automatische Updates sollten nicht die einzige Aktualisierungsmaßnahme sein, da sich ihre Bereitstellung verzögern kann.
Nach dem Upgrade gehören folgende Prüfungen zum Ablauf:
Installierte Version und Build-Nummer prüfen, beispielsweise mit cat lsws/BUILD.
Den Server auf ungewöhnliche CGI-Aktivitäten oder Piped-Logging-Verhalten untersuchen.
Sicherstellen, dass die serverseitige Protokollierung nach dem Update weiterhin ordnungsgemäß funktioniert.
Den Patchstatus im regulären Schwachstellen- und Hersteller-Monitoring nachhalten.
Die Versions- und Build-Prüfung bestätigt, ob die bereinigte Version tatsächlich installiert wurde. Die Kontrolle der Protokollierung unterstützt die betriebliche Überwachung nach der Aktualisierung.
Shared-Hosting-Anbieter in Deutschland und Österreich, die LiteSpeed Web Server einsetzen, unterliegen bei einem erfolgreichen Angriff mit Zugriff auf personenbezogene Daten gegebenenfalls der DSGVO-Meldepflicht nach Art. 33 (72-Stunden-Frist gegenüber der zuständigen Aufsichtsbehörde). NIS-2-pflichtige Betreiber in Deutschland und Österreich sollten den Patchstatus als Teil ihres Schwachstellenmanagements dokumentieren. In der Schweiz gilt die Meldepflicht ans BACS gemäß revidiertem Informationssicherheitsgesetz (ISG).
Extern erreichbare LiteSpeed-Systeme erfassen
LocateRisk macht öffentlich erreichbare Systeme und eingesetzte Software sichtbar. Damit lassen sich LiteSpeed-Webserver in der eigenen extern erreichbaren Infrastruktur erfassen und für eine Patchprüfung priorisieren — einschließlich vergessener Subdomains, ungepflegter Cloud-Assets oder nicht inventarisierter Systeme im Verantwortungsbereich.
Die externe Erkennung eines LiteSpeed-Systems ersetzt keine Prüfung der installierten Version und Build-Nummer auf dem Server. Für CVE-2026-93903 bleibt diese Prüfung entscheidend, um den Update-Status gegenüber der bereinigten Version 6.3.7 build 1 zu bewerten.
Im Vendor Risk Management können Meldungen zu kritischen Schwachstellen bei Technologieanbietern in die laufende Bewertung von Lieferanten und Abhängigkeiten einfließen. EASM unterstützt dabei die Sichtbarkeit öffentlich erreichbarer Systeme im eigenen Verantwortungsbereich.
Bin ich betroffen?
Betroffen ist LiteSpeed Web Server in den oben genannten Versionen; behoben wurde die Schwachstelle in 6.3.7 build 1. Wer wissen will, ob LiteSpeed Web Server in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-93903 ist eine Schwachstelle in LiteSpeed Web Server (LSWS) vor Version 6.3.7 build 1. Der Server behandelt die Validierung interner Redirect-URLs in einem bestimmten Sonderfall fehlerhaft (CWE-174: Double Decoding of the Same Data), wodurch ein böswilliger Website-Nutzer die Account-Isolation einschließlich CageFS auf Shared-Hosting-Servern umgehen kann. Die Schwachstelle ist mit 9.4 (CVSS 4.0) als kritisch eingestuft.
Betroffen sind alle Versionen von LiteSpeed Web Server vor 6.3.7 build 1. Die bereinigte Version ist 6.3.7 build 1. Die aktuell installierte Build-Nummer lässt sich mit dem Befehl cat lsws/BUILD prüfen. Ein Upgrade ist mit /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7 durchführbar.
Nach aktuellem Stand ist keine aktive Ausnutzung von CVE-2026-93903 bekannt. Dennoch wird ein zeitnahes Upgrade auf 6.3.7 build 1 empfohlen, da die Schwachstelle die Account-Isolation in Shared-Hosting-Umgebungen beeinträchtigt und der CVSS-Score mit 9.4 als kritisch eingestuft ist.
Stand: 30.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-93903
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.