Güvenlik · 17 Eylül 2026

Plesk Yazılımında Birden Fazla Kritik Güvenlik Açığı Ortaya Çıktı

Rows of red lights in a dark setting
Lens Fables / Unsplash

WebPros International tarafından sağlanan sunucu yönetim yazılımı Plesk'in yedekleme işlevinde birden fazla ciddi güvenlik açığı tespit edildi.

Şirket, yerel saatle 2026 yılı 9 ayının 10 günü bir güvenlik danışmanlığı yayınladı. Linux sürümündeki Plesk Yedekleme Yöneticisi ile ilgili CVE-2026-68487 ve CVE-2026-68488 kodlu güvenlik açıkları açıklandı. Windows sürümü bu durumlardan etkilenmiyor.

CVE-2026-68487, imzasız yedekleme başlıklarının işlenmesinden kaynaklanan bir yol aşırı geçiş (path traversal) güvenlik açığıdır. Doğrulanmış kullanıcıların, sunucu üzerindeki herhangi bir yere root sahibi olarak dosya yazabilmeleri mümkün hale gelmektedir.

Diğer yandan, CVE-2026-68488, abonelik içeriğini geri yüklerken meydana gelen sembolik bağlantıların (symbolic link) rekabet durumu nedeniyle oluşmaktadır. Yönetim paneli veya FTP erişim iznine sahip normal kullanıcıların, yönetim dışındaki dosya veya dizinlerin mülkiyetini ele geçirebileceği ve nihayetinde root yetkisine yükselmesi sağlanabilmektedir.

CVE numaralarını belirleyen HackerOne, bu açıkların ortak zafiyet değerlendirme sistemi CVSSv3.0'a göre temel puanını her ikisi için de 9.9 olarak değerlendirdi. Önem derecesi dört aşamalı sistemde en yüksek olan kritik (Critical) olarak sınıflandırıldı.

Plesk, Plesk Obsidian 18.0.80.7 ve 18.0.79.11 sürümlerinde bu güvenlik açıklarını düzeltmiştir. Kullanıcılara en son sürüme güncellemeleri önerilmektedir.