
Ernstige Plesk-kwetsbaarheid CVE-2026-68489 laat hostinggebruiker code als root uitvoeren
De Plesk kwetsbaarheid CVE-2026-68489 maakt het mogelijk dat een geauthenticeerde Plesk-gebruiker via kwetsbare versies van de Node.js Toolkit- of Ruby-extensie willekeurige code uitvoert met root-rechten. Een succesvolle aanval kan daardoor leiden tot volledige overname van de onderliggende Plesk-server.
De kwetsbaarheid heeft een CVSS 4.0-score van 8,7 en wordt als High geclassificeerd.
Alleen Plesk for Linux is via deze extensies getroffen. Plesk for Windows is volgens de leverancier niet kwetsbaar voor CVE-2026-68489.
Wat is de Plesk kwetsbaarheid CVE-2026-68489?
CVE-2026-68489 is een Static Code Injection-kwetsbaarheid in de Plesk-extensies Node.js Toolkit en Ruby.
De kwetsbaarheid bevindt zich in de verwerking van door een hostinggebruiker instelbare custom environment variables.
Deze waarden werden in kwetsbare versies onvoldoende veilig verwerkt voordat zij terechtkwamen in configuratie of code die met verhoogde rechten wordt uitgevoerd.
Hierdoor kan een normale geauthenticeerde Plesk-gebruiker onder kwetsbare omstandigheden willekeurige commando’s laten uitvoeren als root.
Welke Plesk-extensieversies zijn kwetsbaar?
- Plesk Node.js Toolkit 2.4.11 en ouder – kwetsbaar
- Plesk Node.js Toolkit 2.5.0 of nieuwer – gepatcht
- Plesk Ruby extension 1.6.5 en ouder – kwetsbaar
- Plesk Ruby extension 1.6.6 of nieuwer – gepatcht
- Plesk for Windows – niet getroffen door deze kwetsbaarheid
Controleer de extensieversies via Extensions > My Extensions binnen Plesk.
Waarom is deze kwetsbaarheid bijzonder ernstig voor hostingservers?
Plesk-hostingservers zijn ontworpen om meerdere hostingaccounts van elkaar en van het onderliggende besturingssysteem te scheiden.
Een gewone hostinggebruiker hoort alleen toegang te hebben tot resources die aan zijn eigen abonnement of hostingaccount zijn toegewezen.
CVE-2026-68489 doorbreekt deze beveiligingsgrens doordat code uiteindelijk met root-rechten kan worden uitgevoerd.
Een root-gebruiker kan in principe toegang krijgen tot vrijwel de volledige Linux-server, waaronder:
- andere hostingaccounts;
- websitebestanden;
- databases en databaseconfiguraties;
- e-maildata;
- webserver- en PHP-configuratie;
- SSL-private keys;
- systeemgebruikers;
- firewall- en netwerkconfiguratie;
- back-up- en beheerconfiguratie;
- andere secrets en credentials die op de server beschikbaar zijn.
Een bevestigde exploitatie van CVE-2026-68489 moet daarom als een mogelijke volledige servercompromittering worden behandeld.
Welke toegang heeft een aanvaller nodig?
Dit is geen unauthenticated internet-RCE.
De aanvaller moet beschikken over geldige Plesk-toegang met beperkte gebruikersrechten en de mogelijkheid hebben om functionaliteit van de kwetsbare Node.js Toolkit- of Ruby-extensie te gebruiken.
De CVSS-vector classificeert de vereiste privileges als Low en vereist geen verdere gebruikersinteractie.
In een hostingomgeving is dat nog steeds een serieus risico. Een gecompromitteerd hostingaccount of een kwaadwillende klant mag nooit kunnen escaleren van een normaal Plesk-account naar root op de volledige server.
Wordt CVE-2026-68489 actief misbruikt?
Op het moment van publicatie heeft Vservs geen betrouwbare bevestiging gevonden van actieve exploitatie van CVE-2026-68489 in het wild.
De kwetsbaarheid staat momenteel niet in de CISA Known Exploited Vulnerabilities Catalog en in de geraadpleegde bronnen is geen bevestigd publiek werkend exploit aangetroffen.
Door de root-impact is het desondanks noodzakelijk om de kwetsbare extensies zo snel mogelijk bij te werken.
Wat moeten Plesk-beheerders doen?
- Log in op Plesk als Administrator.
- Ga naar Extensions > My Extensions.
- Controleer of Node.js Toolkit is geïnstalleerd.
- Update Node.js Toolkit naar 2.5.0 of nieuwer.
- Controleer of de Ruby-extensie is geïnstalleerd.
- Update Ruby naar 1.6.6 of nieuwer.
- Controleer na de update opnieuw de daadwerkelijk geïnstalleerde versies.
- Controleer hostingaccounts die Node.js- of Ruby-functionaliteit gebruiken.
Tijdelijke mitigatie wanneer updaten niet direct mogelijk is
Plesk heeft een officiële tijdelijke mitigatie gepubliceerd voor situaties waarin de extensies niet onmiddellijk kunnen worden bijgewerkt.
Ga voor ieder actief serviceplan naar de permissions en schakel de volgende rechten uit:
- Node.js support management
- Ruby support management
Een andere tijdelijke mogelijkheid is het verwijderen van de Node.js Toolkit- en/of Ruby-extensie totdat een gepatchte versie kan worden geïnstalleerd.
Let op: toepassingen die afhankelijk zijn van deze extensies kunnen na verwijdering niet meer functioneren.
Dit is uitsluitend een tijdelijke workaround. Het installeren van de beveiligde extensieversies blijft de structurele oplossing.
Controleren op mogelijke compromittering
Op Plesk for Linux-servers waarop kwetsbare extensieversies actief waren, adviseren wij onder andere controle op:
- onverwachte wijzigingen aan custom environment variables van Node.js- of Ruby-applicaties;
- onbekende applicatieconfiguratiewijzigingen door normale Plesk-gebruikers;
- root-processen die rond dergelijke wijzigingen zijn gestart;
- verdachte entries in Plesk panel- en systeemlogs;
- nieuwe systeemgebruikers;
- onverwachte wijzigingen aan SSH authorized keys;
- nieuwe cronjobs of systemd-services;
- onverklaarbare firewallwijzigingen;
- nieuwe executables of scripts in tijdelijke directories;
- wijzigingen aan websites of hostingaccounts van andere klanten;
- webshells of andere onbekende PHP-, shell- of scriptbestanden.
Controleer bij verdachte activiteit niet uitsluitend de betreffende website. Omdat succesvolle exploitatie root-rechten oplevert, moet de volledige server worden onderzocht.
Wat doen bij bevestigde root-compromittering?
Wanneer er bewijs bestaat dat een aanvaller via deze kwetsbaarheid code als root heeft uitgevoerd, kan niet meer worden aangenomen dat alleen één hostingaccount geraakt is.
Alle data en credentials waartoe root toegang had, kunnen potentieel zijn ingezien of gewijzigd.
Controleer dan onder andere systeemintegriteit, gebruikersaccounts, SSH-sleutels, firewallregels, services, databases, SSL-private keys, Plesk-configuratie en websites van andere tenants.
Afhankelijk van de ernst van het incident kan een schone herinstallatie en migratie van gecontroleerde data betrouwbaarder zijn dan proberen een gecompromitteerd systeem volledig schoon te maken.
Managed VPS bij Vservs
Met een Vservs Managed VPS verzorgen wij onder andere relevante besturingssysteem- en beveiligingsupdates, monitoring en server hardening.
Bij controlpanelsoftware zoals Plesk is het belangrijk niet alleen het Plesk-hoofdpakket te onderhouden, maar ook geïnstalleerde extensies en aanvullende toolkits actueel te houden.
Samenvatting
- Software: Plesk for Linux
- Getroffen componenten: Node.js Toolkit en Ruby extension
- CVE: CVE-2026-68489
- Severity: High
- CVSS 4.0: 8,7
- Kwetsbare Node.js Toolkit: 2.4.11 en ouder
- Veilige Node.js Toolkit: 2.5.0 of nieuwer
- Kwetsbare Ruby extension: 1.6.5 en ouder
- Veilige Ruby extension: 1.6.6 of nieuwer
- Plesk for Windows: niet getroffen
- Benodigde toegang: geauthenticeerde Plesk-gebruiker met lage privileges
- Impact: willekeurige code-uitvoering als root en mogelijke volledige serverovername
- Actieve exploitatie: niet bevestigd
- Aanbevolen actie: extensies direct updaten
Bronnen
- Plesk – officiële CVE-2026-68489 security advisory
- CVE/NVD – CVE-2026-68489
- WebPros/Plesk vulnerability information

