Bezpieczeństwo · 17 września 2026
Dostępne również w हिन्दी, Bahasa Indonesia, Español, Français, Svenska, Norsk, Türkçe, Русский, العربية
Odkryto wiele krytycznych luk w oprogramowaniu Plesk
Zidentyfikowano wiele poważnych luk w funkcji tworzenia kopii zapasowych oprogramowania do zarządzania serwerami „Plesk” oferowanego przez WebPros International.
Firma opublikowała doradztwo dotyczące bezpieczeństwa w dniu 10 września 2026 roku. Wskazano na luki „CVE-2026-68487” oraz „CVE-2026-68488” dotyczące wersji Linux programu „Plesk Backup Manager”. Wersja dla Windows nie jest dotknięta tymi problemami.
Luka „CVE-2026-68487” wynika z przetwarzania niepodpisanych nagłówków kopii zapasowych, co prowadzi do podatności na atak typu path traversal. Użytkownicy posiadający odpowiednie uprawnienia mogą zapisywać pliki w dowolnym miejscu na hoście jako pliki należące do użytkownika root.
Z kolei luka „CVE-2026-68488” polega na występowaniu stanu wyścigu sygnalizującego konflikt przy przywracaniu treści subskrypcyjnych. Użytkownicy z dostępem do panelu zarządzania lub FTP mogą uzyskać dostęp do plików i katalogów, które nie są zarządzane, co w końcowym efekcie umożliwia im uzyskanie uprawnień użytkownika root.
System oceny wspólnych podatności „CVSSv3.0” przyznał obu lukom najwyższą bazową ocenę „9.9”, co klasyfikuje je jako „krytyczne”.
Plesk naprawił te luki w wersjach „Plesk Obsidian 18.0.80.7” oraz „18.0.79.11”. Użytkownicy są zachęcani do aktualizacji do najnowszej wersji oprogramowania.