В Plesk нашли критическую уязвимость: обычный клиент хостинга может получить root

Коротко о главном
Panel-платформа Plesk устранила критическую уязвимость CVE-2026-68488 (CVSS 9.9) в Backup Manager: во время восстановления резервной копии подписки возникает состояние гонки при работе с символическими ссылками, и обладатель обычного клиентского аккаунта с доступом по FTP может подменить симлинк, захватить владение чужими файлами и в итоге получить права root на всём Linux-сервере. Проблема затрагивает Plesk для Linux версий 18.0.80.6 и ниже, а также 18.0.79.10 и ниже; исправления вошли в сборки 18.0.80.7 и 18.0.79.11. Версия Plesk для Windows не подвержена. Если вы держите на общем сервере несколько сайтов клиентов, обновляйтесь немедленно — это классический разрыв изоляции между арендаторами. Провести аудит информационной безопасности и наладить регулярную поддержку и обновление сайтов помогут инженеры YuSMP Group.
Опасность CVE-2026-68488 не в удалённом взломе «снаружи», а в том, что атакующему достаточно быть легальным клиентом хостинга — например, купить самый дешёвый тариф. По классификации это гонка типа «время проверки — время использования» (TOCTOU, CWE-367): за доли секунды между проверкой пути и его использованием клиент подменяет обычный файл на симлинк, ведущий за пределы его подписки. Именно поэтому даже без публичного эксплойта риск для шаред-хостинга и мультитенантных панелей нужно закрывать в первую очередь.
Что произошло
В середине сентября 2026 года разработчик Plesk (компания WebPros) выпустил обновления безопасности, закрывающие уязвимость в модуле Backup Manager. По данным вендора и агрегаторов CVE, брешь получила идентификатор CVE-2026-68488 и оценку 9.9 по шкале CVSS 3.x — почти максимум. Нашли и сообщили о проблеме независимые исследователи, публично упомянутые как Ali Mustafa (rz1027) и abed1526.
Backup Manager — штатный инструмент Plesk для создания и восстановления резервных копий сайтов и подписок. Уязвимость проявляется именно на этапе восстановления содержимого подписки: процесс, работающий с повышенными привилегиями, следует по символической ссылке, не проверяя, кому в действительности принадлежит целевой файл или каталог. Пользователь, у которого есть обычный доступ к панели Plesk и FTP к своей собственной подписке, может так подстроить момент восстановления, чтобы служебный процесс изменил владельца произвольного файла на сервере.
Как устроена атака: гонка симлинков
Технически это состояние гонки TOCTOU. Программа сначала проверяет, что путь указывает на «безопасный» файл внутри подписки (time-of-check), а затем выполняет над ним операцию с правами root (time-of-use). В зазоре между этими двумя шагами атакующий заменяет файл символической ссылкой, ведущей, например, на системный конфиг или на файл в чужом каталоге. Служебный процесс, доверяя ранней проверке, послушно идёт по ссылке и меняет владельца целевого объекта.
Получив контроль над владением произвольным файлом, дальше злоумышленник действует по хорошо известным сценариям локального повышения привилегий: перезаписывает исполняемый файл или скрипт, запускаемый от root, добавляет себя в привилегированную группу или правит системные настройки. Итог — полная компрометация сервера и, что критично для хостинга, выход за пределы собственной песочницы: злоумышленник получает доступ к файлам и данным всех остальных подписок на той же машине. По той же составляющей Backup Manager отдельно проходит и близкая брешь CVE-2026-68487 (обход каталога, path traversal), тоже с высоким рейтингом, — ещё один повод обновиться, а не латать точечно.
Кто в зоне риска
В первую очередь — провайдеры общего (shared) хостинга, реселлеры и любые компании, которые размещают на одном Plesk-сервере несколько независимых клиентов или проектов. Модель угроз здесь предполагает, что арендаторы друг другу не доверяют, а панель гарантирует их изоляцию; CVE-2026-68488 эту гарантию ломает. Достаточно одного недобросовестного клиента или одного скомпрометированного клиентского аккаунта, чтобы поставить под удар весь сервер.
Отдельно стоит учитывать, что уязвимость требует локального доступа уровня клиента, а не анонимного удара из интернета. Это не делает её менее опасной: клиентские аккаунты массово подбираются, перепродаются и утекают, а на дешёвых тарифах регистрация занимает минуты. Для одиночного выделенного сервера, где владелец панели и владелец сайтов — одно и то же лицо, риск ниже, но обновление всё равно обязательно: цепочки атак часто начинаются со скомпрометированного CMS-плагина, дающего атакующему тот самый «обычный» уровень доступа.
Что это значит для команд разработки и хостинга
Главный вывод — панель управления сервером сама по себе является частью поверхности атаки, а не «нейтральной» инфраструктурой. Команды, которые эксплуатируют сайты клиентов на Plesk, должны относиться к обновлениям панели с тем же приоритетом, что и к патчам ОС и веб-сервера. История с Backup Manager показывает, что уязвимость в удобном служебном инструменте способна свести на нет всю тщательно выстроенную изоляцию арендаторов.
Второй вывод — привилегированные фоновые процессы (бэкапы, распаковка архивов, перемещение файлов) нужно проектировать в расчёте на враждебную файловую систему: проверять владельца по дескриптору, а не по пути, отказываться следовать по симлинкам, работать от минимально необходимых прав. Это универсальный принцип и для собственных инструментов автоматизации, а не только для готовых панелей. Тем, кто строит или сопровождает мультитенантные системы, полезно заложить проверку таких сценариев в регламент безопасной разработки и тестирования.
Что делать прямо сейчас
Обновите Plesk до безопасной сборки. Для ветки 18.0.80.x это версия 18.0.80.7 и выше, для ветки 18.0.79.x — 18.0.79.11 и выше. Если на сервере включены автоматические обновления Plesk, убедитесь, что они действительно применились, а не «висят» в очереди.
Проверьте, не эксплуатировалась ли брешь. Просмотрите логи Backup Manager и операций восстановления на предмет нетипичной активности, обратите внимание на файлы с внезапно изменившимся владельцем, на новые записи в привилегированных группах и на модификации системных бинарников и cron-заданий.
Ограничьте доступ к восстановлению резервных копий на время, пока не убедитесь в применении патча, и пересмотрите, каким аккаунтам действительно нужен FTP-доступ. Отзовите лишние учётные записи, включите двухфакторную аутентификацию для панели и смените пароли клиентских аккаунтов, если есть подозрение на компрометацию.
Заложите патч-менеджмент в процесс. Разовое обновление закрывает конкретную дыру, но следующий 0-day придёт снова. Регулярный мониторинг обновлений панели, ОС и CMS с быстрым накатом критических патчей — единственная устойчивая защита от подобных сценариев.
Часто задаваемые вопросы
Нужен ли атакующему доступ к серверу заранее? Да, для эксплуатации CVE-2026-68488 требуется учётная запись клиента в панели Plesk с FTP-доступом к своей подписке. Это не удалённый взлом без аутентификации, но на shared-хостинге такой доступ получить несложно — вплоть до покупки дешёвого тарифа.
Затронут ли Plesk для Windows? Нет. По данным вендора уязвимость касается только Plesk для Linux версий 18.0.80.6 и ниже и 18.0.79.10 и ниже. Windows-редакция не подвержена.
В каких версиях исправление? Патч вошёл в Plesk Obsidian 18.0.80.7 и новее, а также 18.0.79.11 и новее. Обновляйтесь до этих или более свежих сборок.
Есть ли публичный эксплойт? На момент публикации массового эксплойта в открытом доступе не отмечено, но детали механизма (гонка симлинков) хорошо известны, а рейтинг 9.9 говорит сам за себя. Ждать появления PoC, чтобы обновиться, — плохая стратегия.
Источники
Plesk (WebPros) — CVE-2026-67394: Vulnerability in Plesk allows privilege escalation to root, официальный бюллетень безопасности, сентябрь 2026 года (первоисточник).
NVD / CVE — CVE-2026-68488: TOCTOU race condition, insecure symlink following in Plesk Backup Manager, CVSS 9.9, сентябрь 2026 года.
CybersecurityNews — Plesk Backup Manager Flaw Lets Low-Privileged Users Gain Root Access to Servers, 13 сентября 2026 года.
Сервер на Plesk под угрозой?
Обновим панель до безопасной сборки, проверим Linux-сервер на следы эксплуатации Backup Manager и настроим регулярный патч-менеджмент, чтобы следующая критическая уязвимость не застала врасплох.