Sikkerhet · 17. september 2026

Flere kritiske sårbarheter oppdaget i Plesk

black steel cabinet
Miguel Carraça / Unsplash

WebPros International har avdekket flere alvorlige sårbarheter i serveradministrasjonsprogramvaren «Plesk», spesielt knyttet til backup-funksjonen. Selskapet publiserte en sikkerhetsadvisory den 10. september 2026, der de beskrev sårbarhetene «CVE-2026-68487» og «CVE-2026-68488» som påvirker Linux-versjonen av «Plesk Backup Manager». Windows-versjonen er ikke berørt.

Sårbarheten «CVE-2026-68487» er knyttet til prosesseringen av usignerte backup-header og kan føre til en path traversal-sårbarhet. Dette gir autentiserte kunder muligheten til å skrive til valgfri plassering på verten som root-eide filer.

Sårbarheten «CVE-2026-68488» er forårsaket av en race condition når innholdet i abonnementer gjenopprettes, noe som gir vanlige brukere med tilgang til administrasjonspanelet eller FTP muligheten til å overta eierskapet av filer eller kataloger som ikke er under administrasjon, og til slutt heve sine rettigheter til root.

HackerOne, som har tildelt CVE-nummerene, har vurdert begge sårbarhetene med en basis score på «9.9» i det felles sårbarhetsvurderingssystemet «CVSSv3.0», som er den høyeste vurderingen i en firetrinns skala, klassifisert som «kritisk».

Plesk har lansert versjoner «Plesk Obsidian 18.0.80.7» og «18.0.79.11» for å fikse disse sårbarhetene og oppfordrer brukere til å oppdatere til den nyeste versjonen.