CVE-2026-104474 OpenLiteSpeed 本地权限提升漏洞
影响本地攻击者可以 root 权限执行任意代码
OpenLiteSpeed 1.9.3 之前版本的 admin/misc/lsup.sh 脚本在自动更新时,会从 nobody 用户可写的目录中读取更新包并以 root 权限执行。攻击者若能控制 nobody 身份的 Web 进程,即可替换更新包,从而在下次更新时以 root 权限运行恶意 install.sh。
影响范围
OpenLiteSpeed 1.9.3 之前的版本。
漏洞详情
该漏洞属于本地权限提升,成因是 lsup.sh 在解压和执行更新包前未校验包的完整性与来源,而 /usr/local/lsws/autoupdate/ 目录对 nobody 用户可写。攻击者控制 nobody 身份的 Web 进程后,可将恶意更新包放入该目录,待自动更新触发时其 install.sh 以 root 权限执行,实现提权。
利用条件与风险
利用前提是攻击者已能控制 nobody 身份的 Web 进程并写入 autoupdate 目录,属于本地提权,需等待或触发自动更新流程;成功后可获得 root 权限,风险较高。
修复建议
升级到 OpenLiteSpeed 1.9.3 或更高版本。临时缓解措施包括限制 /usr/local/lsws/autoupdate/ 目录的写权限、禁用自动更新或加强 Web 进程隔离,暂无其他公开信息。
OpenLiteSpeed before 1.9.3 contains a local privilege escalation vulnerability in admin/misc/lsup.sh that runs unverified update packages from a nobody-writable directory as root. Attackers controlling the nobody web process can replace the package in /usr/local/lsws/autoupdate/ before extraction, so its install.sh runs as root on the next update.