Ошибка в функции клонирования баз данных в панели управления Plesk открывала возможность для повышения привилегий до уровня администратора сервера баз данных. Разработчики уже выпустили исправления для всех затронутых веток продукта.
Уязвимость CVE-2026-64639
Проблема, зарегистрированная как CVE-2026-64639, затрагивает как Linux, так и Windows-версии Plesk. Уязвимыми считаются сборки от 18.0.52 до 18.0.79.5 включительно, а также версии 18.0.80 и 18.0.80.1. Патчи вышли в обновлениях 18.0.79.6 и 18.0.80.2.
Суть проблемы связана с механизмом копирования баз данных. В случае успешной эксплуатации клиент хостинг-провайдера, имеющий легитимный доступ к функции клонирования, мог бы получить полный контроль над сервером баз данных. Это означает не только доступ к собственным данным, но и потенциальную возможность чтения или изменения баз данных других пользователей сервера.
Подобные уязвимости в панелях управления хостингом особенно опасны, поскольку они ломают изоляцию между клиентами одного сервера. Для провайдеров это создает риск массовой компрометации данных, если атакующий использует полученные привилегии для дальнейших действий. Административные права на сервере баз данных часто позволяют обойти ограничения самой панели управления и получить доступ к резервным копиям, конфигурационным файлам и другим чувствительным элементам инфраструктуры.
Исследователь Азиз Кнани обнаружил проблему и сообщил о ней вендору в рамках ответственного раскрытия уязвимости. В благодарности, опубликованной в бюллетене, отмечается его вклад в устранение угрозы до того, как о ней узнали злоумышленники.
Пользователям Plesk рекомендуется обновить панель управления до последней доступной сборки. Для проверки установленной версии достаточно воспользоваться встроенными средствами определения номера сборки. Если сервер работает на версии 18.0.79 Update #6 или 18.0.80 Update #2, защита от CVE-2026-64639 уже активирована.
Обновление Plesk обычно выполняется через интерфейс панели управления и не требует сложных манипуляций. Процесс включает загрузку и установку обновлений, после чего сервер перезагружает службы. Перед обновлением стоит создать резервную копию конфигурации, хотя стандартный механизм обновления Plesk рассчитан на минимизацию простоев.
Эта уязвимость привлекает внимание к проблеме безопасности инструментов управления базами данных в составе панелей виртуального хостинга. Разграничение прав между администратором сервера и клиентами - тонкая область, где ошибки могут приводить к серьезным последствиям. Провайдерам стоит учитывать, что подобные функции клонирования требуют особого внимания при тестировании обновлений и настройке политик доступа.
Ссылки