Origine : bjCSIRT
Numéro : 2026/ALERTE/098
APERÇU :
De multiples vulnérabilités ont été découvertes dans Plesk permettant à un acteur malveillant authentifié d’accéder de manière non autorisée aux bases de données, de lire des fichiers arbitraires sur le serveur et d’élever ses privilèges jusqu’au niveau root.
DESCRIPTION :
Plesk est un panneau de contrôle d’hébergement largement utilisé pour l’administration de serveurs web, de domaines, de bases de données et de messagerie.
Cette solution est affectée par plusieurs vulnérabilités libellées comme suit :
CVE-2026-65642 : cette vulnérabilité découle d’une référence directe non sécurisée à un objet au sein de l’interface de gestion des bases de données. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de contourner l’isolation entre comptes clients et d’accéder à des bases de données de manière non autorisée. Elle est classée élevée avec un score de sévérité de 8.6 selon le CVSS v4.0.
CVE-2026-65646 : cette vulnérabilité résulte d’une neutralisation incorrecte d’éléments spéciaux (injection, CWE-74) au sein de la fonctionnalité de gestion des zones DNS. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant disposant des droits d’accès nécessaires de lire des fichiers arbitraires sur le système affecté. Elle est classée élevée avec un score de sévérité de 8.7 selon le CVSS v4.0.
CVE-2026-65647 : cette vulnérabilité résulte d’une résolution incorrecte de liens symboliques avant accès à un fichier. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié d’exécuter du code arbitraire avec les privilèges root sur le système affecté. Elle est classée élevée avec un score de sévérité de 8.7 selon le CVSS v4.0.
CVE-2026-67394 : cette vulnérabilité permettrait à un acteur malveillant disposant d’un accès shell d’élever ses privilèges et d’obtenir un accès root complet sur le serveur. Elle est classée critique avec un score de sévérité de 9.0 selon le CVSS v4.0.
IMPACT
- Atteinte à la confidentialité des données ;
- Compromission de l’intégrité du système.
SYSTEMES AFFECTÉS
Plesk pour linux et Windows: versions 18.0.79.7 et antérieures, 18.0.80 à 18.0.80.3 incluses.
MESURES À PRENDRE :
Mettre à jour vers la version 18.0.79.8 ou 18.0.80.4 (ou ultérieure )
RÉFÉRENCES :
- https://support.plesk.com/hc/en-us/articles/42844242102679
- https://www.cve.org/CVERecord?id=CVE-2026-65646
- https://support.plesk.com/hc/en-us/articles/42877023875351
- https://www.cve.org/CVERecord?id=CVE-2026-65647
- https://cve.threatint.com/CVE/CVE-2026-65647
- https://www.cve.org/CVERecord?id=CVE-2026-67394
- https://support.plesk.com/hc/en-us/articles/42968165026967
