Безопасность · 17 сентября 2026 г.

Обнаружены серьезные уязвимости в Plesk

a couple of people standing in a dark room
Francisco Gonzalez / Unsplash

В серверном управлении программным обеспечением «Plesk», предоставляемом компанией WebPros International, выявлены несколько критических уязвимостей в функции резервного копирования.

Компания опубликовала уведомление о безопасности 10 сентября 2026 года по местному времени. Уязвимости «CVE-2026-68487» и «CVE-2026-68488» касаются версии для Linux, в то время как версия для Windows не подвергается воздействию.

Уязвимость «CVE-2026-68487» связана с обработкой неподписанных заголовков резервного копирования, что приводит к возможности обхода каталога. Это позволяет аутентифицированным пользователям записывать файлы с правами root в произвольные места на хосте.

Уязвимость «CVE-2026-68488» возникает из-за состояния гонки символических ссылок при восстановлении контента подписки. Обычные пользователи с доступом к панели управления или FTP могут получить права собственности на файлы и каталоги, которые не находятся под управлением, в конечном итоге повысив свои права до root.

Система оценки уязвимостей CVSSv3.0, управляемая HackerOne, оценивает обе уязвимости с базовым баллом «9.9» и классифицирует их как «критические».

Plesk выпустила исправления для этих уязвимостей в версиях «Plesk Obsidian 18.0.80.7» и «18.0.79.11». Пользователям рекомендуется обновить своё программное обеспечение до последних версий.