Bezpieczeństwo · 17 września 2026

Odkryto wiele krytycznych luk w oprogramowaniu Plesk

a dark room with a red light and a warning sign
Aditya Vyas / Unsplash

Zidentyfikowano wiele poważnych luk w funkcji tworzenia kopii zapasowych oprogramowania do zarządzania serwerami „Plesk” oferowanego przez WebPros International.

Firma opublikowała doradztwo dotyczące bezpieczeństwa w dniu 10 września 2026 roku. Wskazano na luki „CVE-2026-68487” oraz „CVE-2026-68488” dotyczące wersji Linux programu „Plesk Backup Manager”. Wersja dla Windows nie jest dotknięta tymi problemami.

Luka „CVE-2026-68487” wynika z przetwarzania niepodpisanych nagłówków kopii zapasowych, co prowadzi do podatności na atak typu path traversal. Użytkownicy posiadający odpowiednie uprawnienia mogą zapisywać pliki w dowolnym miejscu na hoście jako pliki należące do użytkownika root.

Z kolei luka „CVE-2026-68488” polega na występowaniu stanu wyścigu sygnalizującego konflikt przy przywracaniu treści subskrypcyjnych. Użytkownicy z dostępem do panelu zarządzania lub FTP mogą uzyskać dostęp do plików i katalogów, które nie są zarządzane, co w końcowym efekcie umożliwia im uzyskanie uprawnień użytkownika root.

System oceny wspólnych podatności „CVSSv3.0” przyznał obu lukom najwyższą bazową ocenę „9.9”, co klasyfikuje je jako „krytyczne”.

Plesk naprawił te luki w wersjach „Plesk Obsidian 18.0.80.7” oraz „18.0.79.11”. Użytkownicy są zachęcani do aktualizacji do najnowszej wersji oprogramowania.