
Kritieke Plesk Backup Manager-kwetsbaarheden kunnen leiden tot volledige serverovername
In Plesk Backup Manager zijn twee nieuwe beveiligingskwetsbaarheden ontdekt die in het ernstigste geval kunnen leiden tot volledige controle over een server als root. De kwetsbaarheden zijn geregistreerd als CVE-2026-68487 en CVE-2026-68488 en treffen Plesk Obsidian voor Linux.
Beheerders van Plesk-servers wordt geadviseerd de geïnstalleerde versie direct te controleren en de beschikbare beveiligingsupdates te installeren. Vooral op servers waarop meerdere klanten of subscriptions actief zijn, is de potentiële impact groot.
Welke Plesk Backup Manager-versies zijn getroffen?
Volgens de beveiligingsadviezen van Plesk zijn de volgende versies kwetsbaar:
- Plesk Obsidian 18.0.80.6 en ouder
- Plesk Obsidian 18.0.79.10 en ouder
De kwetsbaarheden zijn opgelost in:
- Plesk Obsidian 18.0.80.7
- Plesk Obsidian 18.0.79.11
- Nieuwere Plesk-versies en builds waarin deze beveiligingsupdates zijn opgenomen
Plesk voor Windows wordt volgens de fabrikant niet door deze twee kwetsbaarheden getroffen.
CVE-2026-68487: bestanden schrijven als root
CVE-2026-68487 bevindt zich in de verwerking van back-ups door Plesk Backup Manager. Een geauthenticeerde klant kan onder bepaalde omstandigheden path traversal misbruiken tijdens het verwerken of herstellen van een back-up.
Hierdoor kan een aanvaller proberen bestanden buiten de eigen hostingomgeving te laten schrijven. Het ernstige aspect van deze kwetsbaarheid is dat deze bestanden met root-rechten kunnen worden aangemaakt. Daarmee kan een normale hostingaccount potentieel worden gebruikt als opstap naar volledige controle over het onderliggende Linux-systeem.
Op een server met meerdere klanten is dit bijzonder relevant. De beveiligingsgrens tussen een afzonderlijke Plesk-subscription en het besturingssysteem mag normaal gesproken niet kunnen worden doorbroken. Wanneer een klant vanuit zijn eigen omgeving bestanden als root buiten die omgeving kan beïnvloeden, is er sprake van een privilege-escalatie met serverbrede impact.
CVE-2026-68488: privilege escalation via symlink race
De tweede kwetsbaarheid, CVE-2026-68488, heeft eveneens betrekking op het herstellen van gegevens via Plesk Backup Manager. Hierbij speelt een race condition rond symbolische links, oftewel symlinks.
Een klant met normale toegang tot het Plesk Panel en FTP kan onder bepaalde omstandigheden een symlink manipuleren tijdens een restore. Hierdoor kan het eigenaarschap van bestanden of directories buiten de eigen subscription worden gewijzigd.
Plesk geeft aan dat succesvolle exploitatie uiteindelijk kan leiden tot volledige root-toegang. Een aanvaller die root-rechten verkrijgt, is niet langer beperkt tot één website of hostingaccount en kan in principe het volledige systeem beïnvloeden.
Waarom zijn deze kwetsbaarheden ernstig?
Beide kwetsbaarheden doorbreken de scheiding die normaal gesproken bestaat tussen een hostingklant en het onderliggende besturingssysteem. Dit maakt de kwetsbaarheden vooral belangrijk voor shared en multi-tenant Plesk-omgevingen waarop meerdere websites, subscriptions of klanten worden gehost.
Root-toegang is het hoogste privilege op een Linux-server. Bij succesvolle exploitatie kan een aanvaller bijvoorbeeld systeembestanden wijzigen, persistente toegang creëren, aanvullende malware installeren of gegevens van andere omgevingen proberen te benaderen.
Het installeren van de beveiligingsupdate heeft daarom prioriteit, ook wanneer er op een server nog geen aanwijzingen voor misbruik zijn gevonden.
Worden CVE-2026-68487 en CVE-2026-68488 actief misbruikt?
Op het moment van publicatie melden de officiële beveiligingsadviezen van Plesk geen bevestigde actieve exploitatie van CVE-2026-68487 of CVE-2026-68488 in het wild.
Dat betekent nadrukkelijk niet dat kwetsbare servers zonder update veilig kunnen blijven draaien. De technische impact is hoog en er zijn beveiligingsupdates beschikbaar. Zodra details over een kwetsbaarheid openbaar zijn, kunnen aanvallers bovendien proberen zelf exploitatiemethoden te ontwikkelen.
Wat moeten Plesk-beheerders doen?
Controleer eerst welke Plesk Obsidian-versie op de server actief is en installeer vervolgens alle beschikbare updates.
- Servers op de 18.0.80-tak moeten minimaal Plesk Obsidian 18.0.80.7 gebruiken.
- Servers op de 18.0.79-tak moeten minimaal Plesk Obsidian 18.0.79.11 gebruiken.
- Installeer bij voorkeur de meest recente beschikbare en ondersteunde Plesk-build.
- Controleer of klanten toegang hebben tot back-up- en restorefuncties.
- Controleer recente restore-activiteiten wanneer de server langere tijd een kwetsbare versie heeft gebruikt.
Alleen het installeren van een update is niet voldoende wanneer er aanwijzingen bestaan dat een kwetsbaarheid vóór de update al is misbruikt. In dat geval moet de server aanvullend op compromise worden onderzocht.
Controle op mogelijke compromise
Plesk heeft bij deze beveiligingsadviezen geen specifieke indicators of compromise gepubliceerd. Beheerders kunnen wel gericht zoeken naar afwijkingen die kunnen wijzen op ongeautoriseerde activiteiten.
- Controleer recente Plesk Backup Manager- en restore-activiteiten.
- Controleer de logs onder
/var/log/plesk/PMM/op onverwachte of onbekende restores. - Controleer op recent aangemaakte of gewijzigde root-owned bestanden buiten de verwachte systeemlocaties.
- Controleer SSH
authorized_keysvan root en andere beheeraccounts op onbekende sleutels. - Controleer root-crontabs en systeemcron-directories op onbekende taken.
- Controleer onbekende of recent toegevoegde systemd-services.
- Controleer bij concrete aanwijzingen voor misbruik ook op onverwachte SUID- en SGID-bestanden.
Wanneer afwijkingen worden gevonden, moet niet alleen de betreffende Plesk-subscription worden onderzocht. Omdat beide kwetsbaarheden privilege escalation tot root mogelijk kunnen maken, moet in dat geval de volledige server als mogelijk gecompromitteerd worden beschouwd.
Vservs Managed Hosting
Bij Vservs Managed Hosting worden relevante serverupdates, beveiligingsmeldingen en serverconfiguraties proactief gecontroleerd. Hierdoor kunnen kritieke kwetsbaarheden in hostingsoftware zoals Plesk sneller worden beoordeeld en waar nodig worden verholpen.
Meer informatie over volledig beheerde serveromgevingen vindt u op onze pagina over Managed VPS hosting.

