Sécurité · 17 septembre 2026
Également publié en हिन्दी, Bahasa Indonesia, Español, Svenska, Norsk, Polski, Türkçe, Русский, العربية
Des vulnérabilités critiques découvertes dans Plesk
Des vulnérabilités graves ont été révélées dans le logiciel de gestion de serveur « Plesk », fourni par WebPros International, concernant sa fonction de sauvegarde. La société a publié un avis de sécurité le 10 septembre 2026, détaillant les vulnérabilités « CVE-2026-68487 » et « CVE-2026-68488 » pour la version Linux de « Plesk Backup Manager ». La version Windows n'est pas affectée.
La vulnérabilité « CVE-2026-68487 » est due à un problème de traitement des en-têtes de sauvegarde non signés, permettant à des clients authentifiés d'écrire des fichiers sous la propriété de root à n'importe quel endroit sur l'hôte. En revanche, « CVE-2026-68488 » est liée à une condition de course des liens symboliques lors de la restauration du contenu d'abonnement. Cela permet à des utilisateurs disposant d'un accès au panneau de gestion ou FTP d'acquérir la propriété de fichiers ou répertoires non gérés, pouvant finalement élever leurs privilèges à ceux de root.
HackerOne, qui a attribué les numéros CVE, a évalué le score de base de ces vulnérabilités selon le système d'évaluation des vulnérabilités commun « CVSSv3.0 » à « 9.9 » pour les deux. L'importance est classée comme « critique » sur une échelle de quatre niveaux.
Plesk a corrigé ces vulnérabilités dans les versions « Plesk Obsidian 18.0.80.7 » et « 18.0.79.11 ». Les utilisateurs sont invités à mettre à jour vers les dernières versions.