Уязвимость в Plesk Obsidian позволяет извлекать данные из базы через SQL-инъекцию

Plesk

Разработчики панели управления хостингом Plesk Obsidian устранили уязвимость, связанную со слепой SQL-инъекцией. Ошибка позволяет атакующему читать данные из базы данных сервера. Патчи уже выпущены для версий 18.0.80.1 и 18.0.79.5.

Уязвимость CVE-2026-64636

Уязвимость обнаружил исследователь Азиз Кнани. Он сообщил о проблеме вендору, после чего компания WebPros подготовила исправления. Поскольку уязвимость относится к классу SQL-инъекций, злоумышленник может манипулировать запросами к базе данных, отправляемыми панелью. В данном случае инъекция слепая - то есть ответ сервера не показывает напрямую содержимое таблиц, однако по косвенным признакам вроде различий в кодах ответа или времени обработки можно посимвольно восстанавливать данные.

Затронуты обе основные платформы: Plesk для Linux и Plesk для Windows. Для Linux уязвимы версии с 18.0.51 по 18.0.80 включительно, для Windows - 18.0.80 и все более ранние. Исправленные сборки - 18.0.80.1 и 18.0.79.5. Пользователям рекомендуется обновиться до одной из них в кратчайшие сроки.

Влияние уязвимости ограничено чтением данных: инъекция read-only, поэтому изменить или удалить информацию злоумышленник не сможет. Тем не менее извлечение содержимого базы данных является серьёзной угрозой. В базе Plesk хранятся учётные записи клиентов, настройки доменов, а также хеши паролей, которые в случае утечки могут быть подобраны офлайн. Кроме того, уязвимость может быть использована для компрометации других компонентов панели, если в базе содержатся данные для доступа к внешним сервисам.

Слепая SQL-инъекция считается опасной именно из-за своей незаметности. Атакующему не нужен прямой вывод данных в интерфейсе - достаточно, чтобы сервер отвечал на запросы с небольшой задержкой или возвращал отличающиеся сообщения об ошибках. При автоматизации процесса можно реконструировать практически любую таблицу. В случае Plesk вектор атаки не раскрыт полностью, но обычно такие уязвимости возникают в параметрах, которые попадают в SQL-запросы без должной фильтрации.

WebPros также предложила временные меры для тех, кто не может установить обновление немедленно. Один из вариантов - отключение системных логинов на уровне ОС для реселлеров через отключение опции systemAdmin в конфигурационном файле Panel.ini. Второй вариант - запрет API-доступа для учётных записей реселлеров через права в тарифном плане. Эти действия снижают вероятность эксплуатации, но не закрывают уязвимость полностью, поэтому установка обновления остаётся приоритетом.

Проверить установленную версию можно в интерфейсе панели: раздел Tools & Settings, затем About Plesk. Там отображается номер версии и сборки. Если она ниже указанных исправленных, сервер следует обновить. Процесс обновления стандартный и не требует специальных навыков.

Данная уязвимость примечательна тем, что затрагивает популярный инструмент управления веб-хостингом, используемый многими провайдерами. Компрометация панели управления может привести к утечке данных сразу множества клиентов, размещённых на сервере. Подобные проблемы в продуктах для управления инфраструктурой привлекают внимание к общему вопросу безопасности цепочек поставок: одна ошибка в централизованном решении способна отразиться на тысячах сайтов.

Пользователям рекомендуется не откладывать обновление, даже если в данный момент сервер не выглядит скомпрометированным. Уязвимость уже раскрыта публично, и злоумышленники могут начать использовать её для автоматизированного сканирования. Установка патча закрывает возможность атаки и исключает риск утечки данных из базы панели.

В целом, ситуация типична для сложных программных продуктов: ошибки в обработке запросов могут приводить к серьёзным проблемам безопасности, если не контролировать ввод данных. Регулярное обновление и мониторинг бюллетеней безопасности остаются основными способами защиты от подобных угроз.

Ссылки

Комментарии: 0