
PoC de CVE-2026-54420 : exploitation via symlink dans le plugin LiteSpeed de cPanel/WHM.
Ce code est UNIQUEMENT à des fins éducatives et de tests de sécurité autorisés. Toute utilisation non autorisée contre des systèmes sans permission explicite est ILLÉGALE.
CVE-2026-54420 est une vulnérabilité d'escalade de privilèges par liens symboliques (symlink) dans le plugin LiteSpeed pour cPanel (versions < 2.4.8) et WHM (versions < 5.3.2.0). Un utilisateur disposant d'un accès FTP ou d'un web shell sur un serveur d'hébergement mutualisé avec CloudLinux/CageFS peut créer des liens symboliques malveillants pour lire des fichiers en dehors de son répertoire attribué, notamment :
/etc/passwd, /etc/shadow| Produit | Version vulnérable | Version corrigée |
|---|---|---|
| LiteSpeed cPanel Plugin | < 2.4.8 | 2.4.8+ |
| LiteSpeed WHM Plugin | < 5.3.2.0 | 5.3.2.0+ |
# Cloner le dépôt
git clone https://github.com/username/CVE-2026-54420-LiteSpeed-Symlink-Exploit
cd CVE-2026-54420-LiteSpeed-Symlink-Exploit
# Installer les dépendances
pip install -r requirements.txt
# Donner les permissions
chmod +x litespeed_symlink_exploit.py```
| Champ | Valeur |
|---|
| CVE | CVE-2026-54420 |
| CVSS | 8.5 (HIGH) |
| Vecteur | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE | 61 - UNIX Symbolic Link (Symlink) Following |
| Produit | LiteSpeed cPanel Plugin / WHM Plugin |
| Versions | < 2.4.8 / < 5.3.2.0 |
| Environnement | Hébergement mutualisé avec CloudLinux/CageFS |
| Exploitation | Confirmée dans la nature (Mai 2026) |