Plesk Backup Manager の脆弱性 CVE-2026-68488 が FIX:root 権限への昇格の恐れ

Plesk Backup Manager Flaw Lets Low-Privileged Users Gain Root Access to Servers

2026/09/13 CyberSecurityNews — Plesk が公表したのは、Plesk Backup Manager の脆弱性 CVE-2026-68488 に関する情報である。Plesk は、低権限のユーザーが権限を昇格し、影響を受ける Linux サーバで完全な root 権限を取得する可能性があると警告している。この脆弱性は、サブスクリプションのコンテンツを復元する処理中に発生するシンボリックリンクの競合状態に起因する。Plesk Obsidian のうち、Plesk for Linux 18.0.80.6 以下/18.0.79.10 以下を実行する環境が影響を受けるが、Plesk for Windows は問題ない。Plesk によると、顧客のサブスクリプションに属するコンテンツの復元に使用される Backup Manager の処理に、この脆弱性が存在する。

Plesk Panel への通常のアクセス権限を持つユーザー、もしくは自身がホストするサブスクリプションへの FTP アクセス権限を持つユーザーであれば、シンボリックリンク (symlink) に関連する競合状態を悪用する可能性がある。シンボリックリンクとは、別のファイルまたはディレクトリを参照するファイルシステム上のオブジェクトである。

この脆弱性を悪用する攻撃者は、復元処理中にパスの置換や操作を行うことで、攻撃者に割り当てられたサブスクリプションの外部に存在するファイルやディレクトリの所有権を、Plesk に変更させる可能性がある。

Plesk Backup Manager の脆弱性

復元処理は高権限で実行される可能性があるため、競合状態の悪用に成功した攻撃者が、本来アクセスできないファイルの所有権を変更する恐れがある。機密性の高いファイルやディレクトリの制御が奪取されると、それらを悪用して、基盤となる Linux サーバの完全な root 権限が取得される可能性がある。

この脆弱性が特に重大な影響を与えるのは、共有ホスティング環境/マネージドサーバ/マルチテナント型の Plesk の導入環境である。通常、このような構成では顧客に付与される Plesk Panel/FTP のアクセス権限が限定され、オペレーティング・システムのファイル/他の顧客のサブスクリプション/管理用リソースなどを顧客が操作できないことが前提となっている。

しかし、脆弱性 CVE-2026-68488 が悪用されると、顧客アカウントから自身のホスティング環境外にあるファイルへ影響を与える可能性が生じるため、このセキュリティ境界が破られる可能性がある。

ただし、攻撃者には Plesk サブスクリプションへの有効なアクセス権限が必要になるため、この脆弱性は未認証で悪用可能なリモートコード実行の脆弱性ではない。それでも、悪用に成功した攻撃者はサーバ全体の侵害を引き起こす可能性があるため、影響は依然として深刻である。

Plesk は、影響を受ける Linux 製品ブランチ向けの修正版をリリースした。バージョン 18.0.80 系列を使用している組織に推奨されるのは、Plesk Obsidian 18.0.80.7 以降へのアップデートであり、18.0.79 系列を使用している場合には、18.0.79.11 以降へアップグレードする必要がある。

管理者に求められるのは、インターネットへ公開された Plesk サーバ/マルチテナント型 Plesk サーバへのパッチ適用を優先することである。特に、顧客が FTP アクセス権限を持ち、バックアップまたは復元関連の機能を実行できるシステムでは優先度が高まる。ホスティング事業者にとって必要になるのは、Plesk のユーザーアカウント/サブスクリプションの権限/最近の復元処理を確認し、想定外の所有権変更を調査することである。

セキュリティチームが確認すべきは、顧客の Web ルート外における異常なファイル所有権の変更/サブスクリプション・ディレクトリ内に存在する想定外のシンボリックリンク/Backup Manager の復元処理に関連する不審な活動である。高権限によるファイルシステムの変更/認証ログを確認することで、悪用の試みを特定できる可能性がある。

Plesk は、この脆弱性を責任ある方法で報告したセキュリティ研究者 Ali Mustafa (別名 rz1027)/abed1526 の功績を認めている。同社が顧客に推奨しているのは、Plesk Obsidian を可能な限り早く最新ビルドへ更新することである。