Plesk 于 2026 年 9 月发布安全更新,修复其备份管理器中的两个漏洞:CVE-2026-68487(备份头未签名导致的路径遍历,可写入任意 root 所有文件)与 CVE-2026-68488(恢复过程符号链接竞态导致的本地提权)。两者组合使用,一个普通的 Plesk 客户账户即可从受限的托管环境逃逸并取得服务器 root 权限,共享主机场景受影响最重。
事件概述
受影响版本为 Plesk for Linux 18.0.79.10 及更早,以及 18.0.80 至 18.0.80.6。修复版本为 18.0.79.11 与 18.0.80.7。Plesk for Windows 不受影响。两个漏洞同源指向备份与恢复流程:一个在写入阶段缺乏校验,一个在恢复阶段存在时间差。
技术细节
CVE-2026-68487 属路径遍历(CVSS 9.9)。备份文件的头部未做签名校验,攻击者可以构造带穿越序列的路径,让备份管理器以 root 身份把文件写到主机文件系统的任意位置。由于写入主体是 root,覆盖管理系统文件、植入可被 root 执行的脚本或写入计划任务都成为可能。
CVE-2026-68488 属恢复阶段的符号链接竞态(TOCTOU),攻击者在恢复过程中抢在检查与使用之间替换目标路径,使操作落在预期目录之外,从而实现本地权限提升。此类漏洞的关键在于检查路径与最终写入路径不是同一个对象,单靠文件名校验无法防御。
同批次修复合集的 CVE-2026-67397 也属同类问题:路径遍历让低权限用户以 root 执行命令,同样只影响 Linux 版本。
影响评估
Plesk 是部署量极大的主机控制面板,全球有数百万站点运行在它管理的服务器上。若单机仅服务一个用户,风险相对可控;真正的危险在共享主机:任何能自助开通账户或已持有一个普通客户账户的人,都可尝试在本机提权。一旦取得 root,攻击者可读取其他客户的数据库与文件、安装后门、建立长期持久化,并把该服务器当作攻击其他系统的跳板,客户之间的隔离约定随之失效。
修复建议
- 先确认版本,再升级:
plesk version
plesk installer update
升级后应确认版本不低于 18.0.79.11 或 18.0.80.7。Plesk 通常在夜间自动更新,但本次涉及的漏洞需要显式确认补丁落地,建议逐台核对。
- 补丁只是第一步,历史上曾暴露在公网的实例还需做取证:检查客户目录与系统目录中近期出现的异常 root 文件条目、新增特权账户与 sudo 规则、被改动的 cron 任务,以及备份目录中的异常文件名;
- 面板访问入口建议限制来源 IP,或置于 VPN 与零信任网关之后,不要把 8443 端口直接暴露给全网;
- 如确认已被利用,应视为服务器级失陷,轮换 Plesk 管理员与数据库凭据,并对可疑文件做完整性比对。