Plesk для Linux получил исправления для двух уязвимостей, каждая из которых даёт обычному клиенту панели возможность выполнять команды от имени суперпользователя root. Plesk - это панель управления хостингом, через неё настраивают сайты, почту, базы данных и сертификаты; работают с ней и провайдеры, и владельцы отдельных серверов. Одна ошибка сидит в расширении RESTful API, вторая - в расширении Site Import. Разработчики описали обе в своей базе знаний и выпустили патчи. Машины под управлением Windows эти проблемы не затрагивают, чего не скажешь о парке Linux-серверов. Администраторам придётся проверить и саму панель, и оба расширения, потому что RESTful API ставится по умолчанию и скрыт из интерфейса.
Детали уязвимостей
Первая уязвимость носит идентификатор CVE-2026-87898. Она касается расширения Site Import, которое переносит на сервер сайты, файлы и базы данных с других площадок. Имя базы, указанное при импорте, попадает в команду, исполняемую с правами root, и перед подстановкой его не экранируют как обычные данные. Злоумышленник дописывает в это имя собственную команду, и она выполняется с максимальными привилегиями. Так работает внедрение команд. Клиент Plesk без административных прав получает контроль над сервером и доступ к чужим подпискам, базам данных, учётным данным и настройкам. Исправление вышло в Site Import 1.12.2, и расширение обновляется штатными средствами панели.
Вторая уязвимость, CVE-2026-68492, затрагивает расширение Plesk RESTful API, через которое сторонние программы и скрипты обращаются к панели. Прошедший аутентификацию пользователь может удалённо выполнить произвольный код с правами root через интерфейс расширения. Отдельная деталь: расширение входит в стандартную поставку Plesk и не отображается в интерфейсе. Сервер остаётся уязвимым даже там, где администратор ни разу не ставил RESTful API вручную и не подозревает о его присутствии. Поэтому беглая проверка списка расширений такую установку не выявит, и полагаться на визуальный осмотр не получится. Здесь нужна сверка версий по документации.
Для срабатывания CVE-2026-68492 требуются уязвимые версии сразу двух продуктов: самой панели и расширения. Расширение обновляется автоматически, однако автообновление зависит от доступа к каталогу расширений и настроек сервера. Там, где его отключили или где оно давно не срабатывало, возможность для атаки сохраняется. Версии Plesk старше 18.0.34 и расширения старше 2.4.2 от проблемы свободны, поскольку уязвимый код появился в более поздних сборках. Зато все промежуточные выпуски остаются в зоне риска до установки патча, а их немало.
Под угрозой находятся Linux-серверы с Plesk версий 18.0.34-18.0.80.7 и 18.0.81.0, с расширением RESTful API 2.4.2-2.4.6 и с Site Import 1.12.1 и раньше. Сильнее всего рискуют хостинг-провайдеры, которые размещают на одной машине сайты множества клиентов. Захват root на таком сервере оборачивается доступом к данным всех арендаторов сразу, а вместе с ними - к резервным копиям, ключам и конфигурации. На небольшом личном сервере последствия ограничиваются одним владельцем, но полный контроль над системой всё равно переходит к атакующему. Пока патч не установлен, обеими ошибками может воспользоваться любой пользователь панели, у которого есть учётная запись.
Исправления вышли в Plesk Obsidian 18.0.80.8 и 18.0.81.1, в расширении RESTful API 2.4.7 и в Site Import 1.12.2. Проверить версию расширения можно в разделе расширений панели или командой plesk bin extension --get-xml-info rest-api. Если она ниже 2.4.7, принудительное обновление запускает plesk bin extension --install rest-api. Панель обновляют обычным способом до свежей сборки. Автообновление расширений имеет смысл проконтролировать отдельно, ведь от него зависит, попадёт ли на сервер исправленная версия без участия администратора. Разработчики сократили всю инструкцию до двух шагов: убедиться в актуальности расширения и подтянуть сборку панели.
Обе истории роднит одна причина: код с правами root доверяет строкам, которые приходят от непривилегированного пользователя. Импорт данных и программные интерфейсы удобны для такой подстановки, поскольку по замыслу принимают внешние значения. Из-за этого любая проверка входных данных в подобных компонентах приобретает вес, сравнимый с защитой самого ядра системы. Хостинговым компаниям приходится держать под наблюдением не только саму панель, но и каждое её расширение, включая скрытые. Разница в паре минорных версий решает, получит ли рядовой клиент права суперпользователя на общей машине.
Ссылки
- https://support.plesk.com/hc/en-us/articles/43644058632983-Vulnerability-CVE-2026-68492-Arbitrary-code-execution-as-root-in-Plesk-via-the-Plesk-RESTful-API-extension
- https://support.plesk.com/hc/en-us/articles/43641151026583-Vulnerability-CVE-2026-87898-Arbitrary-code-execution-as-root-in-Plesk-s-Site-Import-extension