Безопасность · 17 сентября 2026 г.
Также опубликовано на हिन्दी, Bahasa Indonesia, Español, Français, Svenska, Norsk, Polski, Türkçe, العربية
Обнаружены серьезные уязвимости в Plesk
В серверном управлении программным обеспечением «Plesk», предоставляемом компанией WebPros International, выявлены несколько критических уязвимостей в функции резервного копирования.
Компания опубликовала уведомление о безопасности 10 сентября 2026 года по местному времени. Уязвимости «CVE-2026-68487» и «CVE-2026-68488» касаются версии для Linux, в то время как версия для Windows не подвергается воздействию.
Уязвимость «CVE-2026-68487» связана с обработкой неподписанных заголовков резервного копирования, что приводит к возможности обхода каталога. Это позволяет аутентифицированным пользователям записывать файлы с правами root в произвольные места на хосте.
Уязвимость «CVE-2026-68488» возникает из-за состояния гонки символических ссылок при восстановлении контента подписки. Обычные пользователи с доступом к панели управления или FTP могут получить права собственности на файлы и каталоги, которые не находятся под управлением, в конечном итоге повысив свои права до root.
Система оценки уязвимостей CVSSv3.0, управляемая HackerOne, оценивает обе уязвимости с базовым баллом «9.9» и классифицирует их как «критические».
Plesk выпустила исправления для этих уязвимостей в версиях «Plesk Obsidian 18.0.80.7» и «18.0.79.11». Пользователям рекомендуется обновить своё программное обеспечение до последних версий.