CVE-2026-68489 — Plesk eklentilerinde "Ruby" before 1.6.6 ve "Node.js Toolkit" before 2.5.0 içinde Statik Kod Enjeksiyonu, uzak doğrulanmış kullanıcıların özel ortam değişkenleri aracılığıyla root olarak keyfi kod çalıştırmasına izin veriyor
Plesk eklentilerinde "Ruby" before 1.6.6 ve "Node.js Toolkit" before 2.5.0 içinde Statik Kod Enjeksiyonu, uzak doğrulanmış kullanıcıların özel ortam değişkenleri aracılığıyla root olarak keyfi kod çalıştırmasına izin veriyor.
Platform
Plesk
CVE Kaydı
CVE-2026-68489
CVSS Skoru
8.7/10
Yayın Tarihi
14 Eylül 2026
Okunma
23
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Plesk eklentilerinde "Ruby" before 1.6.6 ve "Node.js Toolkit" before 2.5.0 içinde Statik Kod Enjeksiyonu, uzak doğrulanmış kullanıcıların özel ortam değişkenleri aracılığıyla root olarak keyfi kod çalıştırmasına izin veriyor.
Plesk'te özel öğelerin uygun şekilde etkisizleştirilmemesi, uzaktan kimlik doğrulaması yapılmış kullanıcıların rastgele yerel dosyaları ifşa etmelerine ve ayrıcalıkları yükseltmelerine olanak tanır.
Plesk'te dosya erişiminden önce sembolik bağlantıların hatalı çözülmesi, uzaktan kimlik doğrulanmış kullanıcıların root olarak keyfi kod çalıştırmasına izin verir.
Plesk'te 18.0.52'den başlayıp 18.0.79.6 ve 18.0.80.2 öncesi sürümlerdeki hatalı veritabanı klonlama işlemi, düşük ayrıcalıklı bir kullanıcı (müşteri, reseller) için veritabanı sunucu yöneticisi adına rastgele kod çalıştırma imkanı verir.