Plesk Backup Manager: symlink-гонка даёт root на Linux-серверах

В Plesk Backup Manager нашли уязвимость, позволяющую обычному пользователю хостинга поднять привилегии до root на Linux-сервере. Проблема получила идентификатор CVE-2026-68488, её причина — гонка символических ссылок (symlink race) при восстановлении содержимого подписки.

Кто уязвим и кто нет

Под ударом установки Plesk Obsidian с Plesk for Linux версий 18.0.80.6 и более ранних, а также 18.0.79.10 и более ранних. Версия Plesk for Windows уязвимости не подвержена.

Атака не требует анонимного доступа: эксплуатировать дыру может пользователь с обычными правами в панели Plesk и FTP-доступом к собственной подписке. То есть это не удалённое выполнение кода без аутентификации, но последствия успешной эксплуатации — полная компрометация сервера.

Как работает symlink-гонка

Символические ссылки — объекты файловой системы, указывающие на другой файл или каталог. В ходе восстановления содержимого подписки злоумышленник пытается подменить или перехватить путь так, чтобы Plesk сменил владельца файла или каталога за пределами выделенной ему подписки.

Операции восстановления могут выполняться с повышенными привилегиями. Если гонку удаётся выиграть, атакующий получает контроль над файлом или каталогом, доступа к которым у него быть не должно, — а через них уже можно добраться до root на самом Linux-сервере.

Почему это критично для хостингов

Уязвимость особенно опасна для shared-хостинга, управляемых серверов и мультитенантных развёртываний Plesk. В таких конфигурациях клиенты получают ограниченные права в панели и по FTP и не должны касаться системных файлов, чужих подписок и административных ресурсов. CVE-2026-68488 ломает эту границу: аккаунт клиента может повлиять на файлы за пределами своего хостинг-окружения.

Что обновлять

Plesk выпустила исправленные сборки для обеих затронутых веток Linux-продукта:

  • на линии 18.0.80 — обновиться до Plesk Obsidian 18.0.80.7 или новее;
  • на линии 18.0.79 — обновиться до версии 18.0.79.11 или новее.

В первую очередь патчить стоит серверы Plesk, доступные из интернета и обслуживающие нескольких арендаторов, — особенно те, где у клиентов есть FTP-доступ и возможность запускать функции резервного копирования и восстановления. Хостинг-провайдерам вендор советует пересмотреть учётные записи Plesk, права подписок и недавнюю активность восстановления на предмет неожиданной смены владельцев файлов.

На что смотреть в логах

Признаки попытки эксплуатации, которые стоит искать: необычная смена владельца файлов за пределами корневых каталогов клиентских сайтов, посторонние символические ссылки внутри каталогов подписок, подозрительная активность вокруг операций восстановления Backup Manager. Также полезно просмотреть изменения привилегированных файлов и логи аутентификации.

Смежные сюжеты по эскалации привилегий и эксплуатации в первые часы после раскрытия — эксплуатация двух уязвимостей в Cisco Secure Firewall Management Center и сканирования GitLab после раскрытия path traversal с CVSS 10.

Кому в России обновляться первым

Plesk — распространённая панель управления у российских хостинг-провайдеров и веб-студий, а мультитенантные серверы с FTP-доступом клиентов здесь обычная практика. Если на таком сервере крутятся сайты разных заказчиков, одна скомпрометированная подписка превращается в root на всей машине и в доступ к чужим данным. Обновление до 18.0.80.7 или 18.0.79.11 закрывает вектор; до его установки разумно ограничить FTP-доступ клиентов и не давать им самостоятельно запускать восстановление из бэкапа.

Уязвимость ответственно сообщили исследователи Ali Mustafa (также известный как rz1027) и abed1526. Вендор рекомендует обновить Plesk Obsidian до последней доступной сборки как можно скорее.

Частые вопросы

Кого касается CVE-2026-68488?

Установки Plesk Obsidian на Linux версий 18.0.80.6 и 18.0.79.10 и более ранних. Plesk for Windows не затронут.

Нужен ли атакующему доступ к серверу?

Да. Нужны обычные права в панели Plesk и FTP-доступ к собственной подписке. Анонимно эксплуатировать уязвимость нельзя.

Что именно делает атакующий?

Выигрывает гонку символических ссылок во время восстановления содержимого подписки и заставляет Plesk сменить владельца файла или каталога за пределами его хостинг-окружения.

Чем это грозит владельцу сервера?

Полной компрометацией Linux-сервера с правами root, включая доступ к файлам других клиентов и административным ресурсам.

До какой версии обновляться?

На ветке 18.0.80 — до 18.0.80.7 или новее, на ветке 18.0.79 — до 18.0.79.11 или новее.

Какие серверы патчить в первую очередь?

Доступные из интернета и мультитенантные, особенно там, где клиенты имеют FTP-доступ и могут запускать резервное копирование и восстановление.

Как понять, что сервер уже пытались взломать?

Ищите смену владельца файлов вне корней клиентских сайтов, посторонние симлинки в каталогах подписок и подозрительную активность вокруг операций восстановления Backup Manager.

Можно ли просто отключить Backup Manager вместо обновления?

В отчёте такой возможности не рассматривается. Вендор рекомендует обновиться до последней сборки Plesk Obsidian как можно скорее.

Источник: cybersecuritynews.com