الأمن · 17 سبتمبر 2026
نُشر أيضًا باللغة हिन्दी, Bahasa Indonesia, Español, Français, Svenska, Norsk, Polski, Türkçe, Русский
اكتشاف ثغرات حرجة في برنامج إدارة الخوادم "Plesk"
تم الكشف عن عدة ثغرات حرجة في برنامج إدارة الخوادم "Plesk" الذي توفره WebPros International. تم نشر المستند الخاص بالأمان في 10 سبتمبر 2026، حيث تم تسليط الضوء على ثغرتين مرتبطتين بإصدار Linux من "Plesk Backup Manager"، وهما "CVE-2026-68487" و"CVE-2026-68488". لم يتأثر إصدار Windows بهذه الثغرات.
تشير الثغرة "CVE-2026-68487" إلى وجود مشكلة في معالجة رؤوس النسخ الاحتياطي غير الموقعة، مما يؤدي إلى ثغرة تجاوز المسار. يمكن للعملاء المعتمدين الكتابة إلى أي مكان على الخادم كملفات مملوكة للمستخدم الجذر.
أما الثغرة "CVE-2026-68488" فترتبط بحالة سباق الروابط الرمزية التي تحدث عند استعادة محتوى الاشتراك. يمكن للمستخدمين العاديين الذين لديهم حق الوصول إلى لوحة الإدارة أو FTP الحصول على ملكية الملفات أو الدلائل غير الخاضعة للإدارة، مما يؤدي في النهاية إلى تصعيد إلى صلاحيات الجذر.
تم تصنيف الثغرات من قبل HackerOne، الذي قام بتحديد أرقام CVE، حيث حصلت كل منهما على درجة أساسية قدرها "9.9" في نظام تقييم الثغرات الشائعة "CVSSv3.0"، وتم تصنيفها على أنها حرجة.
قامت Plesk بإصلاح هذه الثغرات في إصداري "Plesk Obsidian 18.0.80.7" و"18.0.79.11"، وطالبت المستخدمين بتحديث برامجهم إلى الإصدار الأحدث.