Sécurité · 17 septembre 2026

Des vulnérabilités critiques découvertes dans Plesk

a brick wall with a decorative window on it
Eder Pozo Pérez / Unsplash

Des vulnérabilités graves ont été révélées dans le logiciel de gestion de serveur « Plesk », fourni par WebPros International, concernant sa fonction de sauvegarde. La société a publié un avis de sécurité le 10 septembre 2026, détaillant les vulnérabilités « CVE-2026-68487 » et « CVE-2026-68488 » pour la version Linux de « Plesk Backup Manager ». La version Windows n'est pas affectée.

La vulnérabilité « CVE-2026-68487 » est due à un problème de traitement des en-têtes de sauvegarde non signés, permettant à des clients authentifiés d'écrire des fichiers sous la propriété de root à n'importe quel endroit sur l'hôte. En revanche, « CVE-2026-68488 » est liée à une condition de course des liens symboliques lors de la restauration du contenu d'abonnement. Cela permet à des utilisateurs disposant d'un accès au panneau de gestion ou FTP d'acquérir la propriété de fichiers ou répertoires non gérés, pouvant finalement élever leurs privilèges à ceux de root.

HackerOne, qui a attribué les numéros CVE, a évalué le score de base de ces vulnérabilités selon le système d'évaluation des vulnérabilités commun « CVSSv3.0 » à « 9.9 » pour les deux. L'importance est classée comme « critique » sur une échelle de quatre niveaux.

Plesk a corrigé ces vulnérabilités dans les versions « Plesk Obsidian 18.0.80.7 » et « 18.0.79.11 ». Les utilisateurs sont invités à mettre à jour vers les dernières versions.