Seguridad · 17 de septiembre de 2026
También publicado en हिन्दी, Bahasa Indonesia, Français, Svenska, Norsk, Polski, Türkçe, Русский, العربية
Se revelan múltiples vulnerabilidades críticas en Plesk
Se han descubierto múltiples vulnerabilidades graves en la función de copia de seguridad del software de gestión de servidores Plesk, proporcionado por WebPros International.
La compañía publicó un aviso de seguridad el 10 de septiembre de 2026, donde se detallan las vulnerabilidades relacionadas con el "Plesk Backup Manager" para Linux, identificadas como "CVE-2026-68487" y "CVE-2026-68488". La versión de Windows no se ve afectada por estas vulnerabilidades.
La vulnerabilidad "CVE-2026-68487" se origina en el manejo de encabezados de copia de seguridad no firmados, lo que permite a los clientes autenticados escribir como archivos de propiedad de root en cualquier ubicación del host.
Por otro lado, "CVE-2026-68488" provoca una condición de carrera con enlaces simbólicos al restaurar el contenido de suscripciones. Esto permite a los usuarios con acceso al panel de gestión o FTP obtener la propiedad de archivos y directorios no administrados, lo que puede llevar a un escalado de privilegios a root.
HackerOne, que asignó los números CVE, evaluó la puntuación base de estas vulnerabilidades bajo el sistema de evaluación de vulnerabilidades comunes "CVSSv3.0" como "9.9". Se han clasificado con el nivel más alto de criticidad, "Crítico".
Plesk ha corregido estas vulnerabilidades en las versiones "Plesk Obsidian 18.0.80.7" y "18.0.79.11". Se recomienda a los usuarios actualizar a la última versión para mitigar estos riesgos.