Локальное повышение привилегий в Plesk для Linux открывает клиентам root-доступ

Plesk

В панели управления хостингом Plesk для Linux обнаружили уязвимость, которая позволяет клиенту или реселлеру повысить свои привилегии до суперпользователя root. Проблеме присвоен идентификатор CVE-2026-67394. Затронуты версии с 18.0.34 по 18.0.79.8 включительно, а также ветка 18.0.80 вплоть до сборки 18.0.80.4. Версии для Windows не подвержены этой уязвимости.

Уязвимость CVE-2026-67394

Plesk представляет собой коммерческую панель управления веб-хостингом. С её помощью администраторы настраивают сайты, почтовые серверы, базы данных и другие сервисы. Панель широко применяется провайдерами shared-хостинга и владельцами серверов, которые сдаются в аренду сразу нескольким клиентам. Такая модель предполагает разграничение прав между пользователями, и именно это разграничение уязвимость позволяет обойти.

Обнаруженная проблема относится к классу локального повышения привилегий. Для её эксплуатации атакующему не нужен удалённый доступ к веб-интерфейсу панели. Достаточно иметь учетную запись на сервере с возможностью запускать команды через командную оболочку. В типичной конфигурации Plesk такой доступ получают клиенты хостинга, которым требуется работа с сайтами через SSH, а также реселлеры. Реселлеры являются посредниками, которые создают и обслуживают аккаунты конечных клиентов и обычно имеют ограниченные права. Используя уязвимость, злоумышленник может выйти за пределы этих ограничений и получить root-уровень контроля над операционной системой.

Локальные уязвимости повышения привилегий иногда воспринимаются как менее опасные по сравнению с удаленными атаками, ведь для них нужен исходный доступ к системе. В контексте Plesk такая точка зрения ошибочна. Панель управления рассчитана на обслуживание множества независимых клиентов на одном сервере. Компрометация одного аккаунта с получением root означает, что злоумышленник получает контроль над всей операционной системой. Он сможет читать и изменять файлы других клиентов, перехватывать данные, останавливать работу сервисов, устанавливать вредоносное программное обеспечение. Кроме того, захваченный сервер может быть использован для проведения дальнейших атак на сторонние ресурсы.

Официальное уведомление не раскрывает технических деталей эксплуатации. Как правило, подобные проблемы возникают из-за ошибок при проверке прав на выполнение привилегированных операций или из-за некорректной обработки подсистемой панели действий пользователя. Отсутствие публичных подробностей не снижает актуальность угрозы, поскольку даже без готового эксплойта знание о существовании уязвимости часто подталкивает злоумышленников к поиску способа её использования.

Разработчики уже выпустили исправленные версии Plesk Obsidian - 18.0.79.9 и 18.0.80.5. Администраторам серверов с уязвимыми сборками следует обновить панель до одной из этих версий. Сделать это можно через встроенную систему обновления в веб-интерфейсе Plesk или с помощью стандартных утилит управления пакетами. После обновления необходимо проверить, что на сервере действительно установлена версия не ниже указанной. Для этого в панели предусмотрен раздел с информацией о продукте.

Если по какой-то причине обновление пока не выполнено, разработчики допускают частичную митигацию. Она возможна только в тех случаях, когда клиентам и реселлерам не требуется доступ к командной оболочке. Тогда его можно отключить, и эксплуатация уязвимости станет невозможной. Однако во многих хостинг-компаниях shell-доступ входит в состав тарифных планов или необходим клиентам для выполнения задач, которые невозможно решить через панель. При таких условиях отключение оболочки нарушит предоставление услуг, поэтому единственным приемлемым решением остается установка обновления.

Уязвимость представляет собой особый риск именно из-за мультитенантной архитектуры Plesk. Множество пользователей работают на одной физической или виртуальной машине, и повышенные привилегии одного из них приводят к компрометации всех остальных. Для хостинг-провайдера это означает не только потерю контроля над инфраструктурой, но и репутационные последствия, а также потенциальную утечку данных клиентов. Поэтому администраторам серверов на Linux стоит рассматривать переход на исправленные версии как приоритетную задачу. Подобные проблемы локального повышения привилегий в хостинговых панелях часто недооценивают, однако в среде с совместным использованием ресурсов они ведут к полному контролю над сервером.

Ссылки

Комментарии: 0