CVE-2026-93903: Mettre à jour LiteSpeed Web Server avant 6.3.7 build 1
Ce texte a été généré par l'intelligence artificielle (IA).CVE-2026-93903 concerne LiteSpeed Web Server avant 6.3.7 build 1. Selon LiteSpeed Technologies, le serveur web traite de manière incorrecte la validation des URLs de redirection internes dans un cas particulier. Cela permet à un utilisateur malveillant du site web de contourner l'isolation des comptes, y compris CageFS.
Le fabricant procède à la correction dans LiteSpeed Web Server Enterprise 6.3.7 build 1 Le correctif a été fourni le 16 septembre 2026 ; le CVE a été documenté le 30 septembre 2026.
Exploitation active : À l'heure actuelle, aucune exploitation active de CVE-2026-93903 n'est connue.
Vérification incorrecte des URLs de redirection internes
Cette vulnérabilité est désignée sous le nom de CWE-174 : Double décodage des mêmes données classée. LiteSpeed Web Server traite la validation des URLs de redirection internes de manière incorrecte dans le cas de CVE-2026-93903. Un utilisateur malveillant du site peut contourner la séparation prévue des comptes, y compris CageFS.
Pour les environnements avec plusieurs comptes clients, cet impact est particulièrement pertinent, car l'isolation des comptes constitue une limite technique entre les comptes. L'état du correctif du serveur web doit donc être vérifié rapidement.
Effectuer la mise à niveau et vérifier l'installation
LiteSpeed Technologies recommande pour LiteSpeed Web Server Enterprise une mise à niveau vers 6.3.7 build 1 ou une version ultérieure. Le fabricant indique la commande de mise à jour suivante :
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7
Les mises à jour automatiques ne doivent pas être la seule mesure de mise à niveau, car leur déploiement peut être retardé.
Après la mise à niveau, les vérifications suivantes font partie du processus :
Vérifier la version installée et le numéro de build, par exemple avec cat lsws/BUILD.
Examiner le serveur pour des activités CGI inhabituelles ou un comportement de journalisation pipée.
S'assurer que la journalisation côté serveur continue de fonctionner correctement après la mise à jour.
Suivre le statut des correctifs dans le suivi régulier des vulnérabilités et des fabricants.
La vérification de la version et du build confirme si la version corrigée a bien été installée. Le contrôle de la journalisation soutient la surveillance opérationnelle après la mise à jour.
Les fournisseurs d'hébergement partagé en Allemagne et en Autriche qui utilisent LiteSpeed Web Server sont éventuellement soumis à l'obligation de notification de la RGPD en cas d'attaque réussie avec accès à des données personnelles selon l'article 33 (délai de 72 heures auprès de l'autorité compétente). Les opérateurs soumis à NIS-2 en Allemagne et en Autriche doivent documenter le statut des correctifs dans le cadre de leur gestion des vulnérabilités. En Suisse, l'obligation de notification s'applique au BACS conformément à la loi sur la sécurité de l'information révisée (ISG).
Les systèmes LiteSpeed accessibles de l'extérieur recueillent
LocateRisk rend visibles les systèmes accessibles au public et les logiciels utilisés. Cela permet d'identifier les serveurs LiteSpeed dans votre infrastructure accessible de l'extérieur et de les prioriser pour une vérification des correctifs — y compris les sous-domaines oubliés, les actifs Cloud négligés ou les systèmes non inventoriés sous votre responsabilité.
La détection externe d'un système LiteSpeed ne remplace pas la vérification de la version installée et du numéro de build sur le serveur. Pour CVE-2026-93903, cette vérification reste cruciale pour évaluer le statut de mise à jour par rapport à la version corrigée 6.3.7 build 1.
Dans la gestion des risques fournisseurs, les signalements concernant des vulnérabilités critiques chez les fournisseurs de technologie peuvent être intégrés à l'évaluation continue des fournisseurs et des dépendances. L'EASM soutient la visibilité des systèmes accessibles au public dans votre propre domaine de responsabilité.
Suis-je concerné ?
Concernant LiteSpeed Web Server dans les versions mentionnées ci-dessus ; la vulnérabilité a été corrigée dans 6.3.7 build 1. Ceux qui veulent savoir si LiteSpeed Web Server est visible dans leur infrastructure accessible de l'extérieur peuvent utiliser le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-93903 est une vulnérabilité dans LiteSpeed Web Server (LSWS) avant la version 6.3.7 build 1. Le serveur traite de manière incorrecte la validation des URL de redirection interne dans un cas particulier (CWE-174 : Double décodage des mêmes données), permettant à un utilisateur malveillant d'une site Web de contourner l'isolation du compte y compris CageFS sur des serveurs d'hébergement partagé. La vulnérabilité est classée comme 9.4 (CVSS 4.0) critique.
Toutes les versions de LiteSpeed Web Server avant 6.3.7 build 1 sont concernées. La version corrigée est 6.3.7 build 1. Le numéro de build actuellement installé peut être vérifié avec la commande cat lsws/BUILD vérifier. Une mise à jour est possible avec /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7 réalisable.
À l'heure actuelle, aucune exploitation active de CVE-2026-93903 n'est connue. Néanmoins, une mise à niveau rapide vers 6.3.7 build 1 est recommandée, car la vulnérabilité affecte l'isolation des comptes dans des environnements d'hébergement partagé et le score CVSS est classé comme critique à 9,4.
Dernière mise à jour : 30 septembre 2026. Cet article a pour but d'informer et ne constitue pas un avis juridique, de sécurité ou d'action au cas par cas. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; l'avis du fabricant lié est toujours prépondérant. Malgré des recherches soigneuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-93903
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.