В Plesk Backup Manager нашли уязвимость, позволяющую обычному пользователю хостинга поднять привилегии до root на Linux-сервере. Проблема получила идентификатор CVE-2026-68488, её причина — гонка символических ссылок (symlink race) при восстановлении содержимого подписки.
Кто уязвим и кто нет
Под ударом установки Plesk Obsidian с Plesk for Linux версий 18.0.80.6 и более ранних, а также 18.0.79.10 и более ранних. Версия Plesk for Windows уязвимости не подвержена.
Атака не требует анонимного доступа: эксплуатировать дыру может пользователь с обычными правами в панели Plesk и FTP-доступом к собственной подписке. То есть это не удалённое выполнение кода без аутентификации, но последствия успешной эксплуатации — полная компрометация сервера.
Как работает symlink-гонка
Символические ссылки — объекты файловой системы, указывающие на другой файл или каталог. В ходе восстановления содержимого подписки злоумышленник пытается подменить или перехватить путь так, чтобы Plesk сменил владельца файла или каталога за пределами выделенной ему подписки.
Операции восстановления могут выполняться с повышенными привилегиями. Если гонку удаётся выиграть, атакующий получает контроль над файлом или каталогом, доступа к которым у него быть не должно, — а через них уже можно добраться до root на самом Linux-сервере.
Почему это критично для хостингов
Уязвимость особенно опасна для shared-хостинга, управляемых серверов и мультитенантных развёртываний Plesk. В таких конфигурациях клиенты получают ограниченные права в панели и по FTP и не должны касаться системных файлов, чужих подписок и административных ресурсов. CVE-2026-68488 ломает эту границу: аккаунт клиента может повлиять на файлы за пределами своего хостинг-окружения.
Что обновлять
Plesk выпустила исправленные сборки для обеих затронутых веток Linux-продукта:
- на линии 18.0.80 — обновиться до Plesk Obsidian 18.0.80.7 или новее;
- на линии 18.0.79 — обновиться до версии 18.0.79.11 или новее.
В первую очередь патчить стоит серверы Plesk, доступные из интернета и обслуживающие нескольких арендаторов, — особенно те, где у клиентов есть FTP-доступ и возможность запускать функции резервного копирования и восстановления. Хостинг-провайдерам вендор советует пересмотреть учётные записи Plesk, права подписок и недавнюю активность восстановления на предмет неожиданной смены владельцев файлов.
На что смотреть в логах
Признаки попытки эксплуатации, которые стоит искать: необычная смена владельца файлов за пределами корневых каталогов клиентских сайтов, посторонние символические ссылки внутри каталогов подписок, подозрительная активность вокруг операций восстановления Backup Manager. Также полезно просмотреть изменения привилегированных файлов и логи аутентификации.
Смежные сюжеты по эскалации привилегий и эксплуатации в первые часы после раскрытия — эксплуатация двух уязвимостей в Cisco Secure Firewall Management Center и сканирования GitLab после раскрытия path traversal с CVSS 10.
Кому в России обновляться первым
Plesk — распространённая панель управления у российских хостинг-провайдеров и веб-студий, а мультитенантные серверы с FTP-доступом клиентов здесь обычная практика. Если на таком сервере крутятся сайты разных заказчиков, одна скомпрометированная подписка превращается в root на всей машине и в доступ к чужим данным. Обновление до 18.0.80.7 или 18.0.79.11 закрывает вектор; до его установки разумно ограничить FTP-доступ клиентов и не давать им самостоятельно запускать восстановление из бэкапа.
Уязвимость ответственно сообщили исследователи Ali Mustafa (также известный как rz1027) и abed1526. Вендор рекомендует обновить Plesk Obsidian до последней доступной сборки как можно скорее.
Частые вопросы
Кого касается CVE-2026-68488?
Установки Plesk Obsidian на Linux версий 18.0.80.6 и 18.0.79.10 и более ранних. Plesk for Windows не затронут.
Нужен ли атакующему доступ к серверу?
Да. Нужны обычные права в панели Plesk и FTP-доступ к собственной подписке. Анонимно эксплуатировать уязвимость нельзя.
Что именно делает атакующий?
Выигрывает гонку символических ссылок во время восстановления содержимого подписки и заставляет Plesk сменить владельца файла или каталога за пределами его хостинг-окружения.
Чем это грозит владельцу сервера?
Полной компрометацией Linux-сервера с правами root, включая доступ к файлам других клиентов и административным ресурсам.
До какой версии обновляться?
На ветке 18.0.80 — до 18.0.80.7 или новее, на ветке 18.0.79 — до 18.0.79.11 или новее.
Какие серверы патчить в первую очередь?
Доступные из интернета и мультитенантные, особенно там, где клиенты имеют FTP-доступ и могут запускать резервное копирование и восстановление.
Как понять, что сервер уже пытались взломать?
Ищите смену владельца файлов вне корней клиентских сайтов, посторонние симлинки в каталогах подписок и подозрительную активность вокруг операций восстановления Backup Manager.
Можно ли просто отключить Backup Manager вместо обновления?
В отчёте такой возможности не рассматривается. Вендор рекомендует обновиться до последней сборки Plesk Obsidian как можно скорее.
Источник: cybersecuritynews.com