Overslaan en naar de inhoud gaan
CVE-2026-68489 in Plesk Node.js Toolkit en Ruby kan een hostinggebruiker root-toegang tot de volledige server geven

Kritieke Plesk-kwetsbaarheid kan hostinggebruiker root-toegang geven

17 september 2026
Vincent Zeilmaker – Vservs B.V.

Een ernstige kwetsbaarheid in de Node.js Toolkit- en Ruby-extensies van Plesk kan een hostinggebruiker in staat stellen willekeurige commando’s als root op de volledige Linux-server uit te voeren. De kwetsbaarheid is geregistreerd als CVE-2026-68489 en betreft een lokale privilege escalation.

Volgens Plesk kan een gebruiker met toegang tot een Plesk-hostingaccount via de kwetsbare extensies zijn beperkte rechten verhogen naar root. Daarmee kan de aanvaller volledige controle over de Plesk-server verkrijgen.

Voor shared hosting en andere multi-tenant Plesk-omgevingen is de impact bijzonder groot, omdat één gecompromitteerd of kwaadwillend hostingaccount daarmee mogelijk toegang kan verkrijgen tot de volledige server.

Wat is CVE-2026-68489?

CVE-2026-68489 is een local privilege escalation-kwetsbaarheid in twee Plesk-extensies voor Linux:

  • Node.js Toolkit;
  • Ruby.

De kwetsbaarheid is geen directe unauthenticated aanval vanaf het internet. De aanvaller moet eerst toegang hebben tot een Plesk-account op de server.

Dat beperkt de initiële aanvalsmogelijkheid, maar de uiteindelijke impact is zeer groot. Een Plesk-gebruiker die normaal uitsluitend toegang heeft tot zijn eigen subscription kan via de kwetsbaarheid willekeurige commando’s uitvoeren met root-rechten.

Welke Plesk-versies zijn kwetsbaar?

Node.js Toolkit voor Plesk Linux:

  • kwetsbaar: versie 2.4.11 en ouder;
  • beveiligd: versie 2.5.0 en nieuwer.

Ruby-extensie voor Plesk Linux:

  • kwetsbaar: versie 1.6.5 en ouder;
  • beveiligd: versie 1.6.6 en nieuwer.

Plesk voor Windows is volgens Plesk niet getroffen door CVE-2026-68489.

Wat kan een aanvaller bereiken?

Een succesvolle exploit geeft de Plesk-gebruiker de mogelijkheid om willekeurige commando’s als root uit te voeren.

Root is de hoogste privilege-laag op een Linux-server. Na succesvolle exploitatie kunnen de normale beveiligingsgrenzen tussen afzonderlijke Plesk-subscriptions daarom niet meer als betrouwbaar worden beschouwd.

Een aanvaller kan daarmee mogelijk:

  • toegang verkrijgen tot andere hostingaccounts;
  • websitebestanden van andere klanten lezen of wijzigen;
  • databasegegevens en wachtwoorden benaderen;
  • serverconfiguraties wijzigen;
  • nieuwe systeemgebruikers of SSH-keys toevoegen;
  • malware en permanente backdoors installeren;
  • logging manipuleren;
  • de volledige Plesk-server overnemen.

Wordt CVE-2026-68489 actief misbruikt?

Op dit moment hebben we geen betrouwbare primaire bron gevonden die bevestigt dat CVE-2026-68489 actief in het wild wordt misbruikt.

Daarom classificeren we deze melding niet als een actief uitgebuite zero-day.

De mogelijke impact blijft echter zeer ernstig. Vooral op Plesk-systemen waarop meerdere onafhankelijke hostinggebruikers actief zijn, moet de update met hoge prioriteit worden uitgevoerd.

Wat moeten Plesk-beheerders nu doen?

  • Log in op Plesk als administrator.
  • Ga naar Extensions > My Extensions.
  • Controleer de geïnstalleerde versie van Node.js Toolkit.
  • Update Node.js Toolkit naar versie 2.5.0 of nieuwer.
  • Controleer de geïnstalleerde Ruby-extensie.
  • Update Ruby naar versie 1.6.6 of nieuwer.
  • Controleer na de update opnieuw of daadwerkelijk de beveiligde versies actief zijn.

Tijdelijke mitigatie wanneer updaten niet direct mogelijk is

Plesk adviseert een tijdelijke mitigatie wanneer de extensies niet onmiddellijk kunnen worden bijgewerkt.

Ga voor ieder actief serviceplan naar:

Service Plans > betreffende serviceplan > Permissions

Schakel daar de volgende rechten uit:

  • Node.js support management;
  • Ruby support management.

Een andere mogelijkheid is om de Node.js Toolkit- en/of Ruby-extensie tijdelijk volledig te verwijderen.

Dit is uitsluitend een workaround. Het installeren van de beveiligde extensieversies blijft de aanbevolen oplossing.

Let op: het verwijderen van de extensies zorgt ervoor dat Node.js- of Ruby-applicaties die hiervan afhankelijk zijn niet meer functioneren.

Controle op mogelijke compromittering

Het aantreffen van een kwetsbare extensieversie betekent niet automatisch dat de server is gecompromitteerd.

Op servers waarop niet-vertrouwde of gecompromitteerde Plesk-gebruikers aanwezig kunnen zijn geweest, adviseren we echter aanvullende controle.

  • Controleer op onbekende processen die als root draaien.
  • Controleer nieuwe of gewijzigde bestanden onder /root.
  • Controleer authorized_keys voor root en andere beheerdersaccounts.
  • Controleer op onbekende systeemgebruikers.
  • Controleer onverwachte wijzigingen onder /etc.
  • Controleer onbekende cronjobs en systemd-services.
  • Controleer recente sudo- en authenticatielogs.
  • Controleer of bestanden buiten een Plesk-subscription onverwacht door een hostinggebruiker zijn gewijzigd.

Worden aanwijzingen gevonden dat een hostinggebruiker daadwerkelijk root-rechten heeft verkregen, dan is alleen het updaten van de Plesk-extensie niet voldoende. De volledige server moet dan als potentieel gecompromitteerd worden onderzocht.

Vservs Managed Hosting

Bij Vservs Managed Hosting verzorgen wij onder andere serverbeheer, security-updates, hardening en monitoring van beheerde Linux-serveromgevingen.

Kwetsbaarheden zoals CVE-2026-68489 laten zien waarom niet alleen het besturingssysteem en Plesk zelf moeten worden bijgehouden. Ook afzonderlijke control-panel-extensies kunnen beveiligingsproblemen bevatten die uiteindelijk toegang tot de volledige server mogelijk maken.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.