In Plesk für Linux, einer weit verbreiteten Verwaltungsoberfläche für Webhosting-Server, besteht eine Schwachstelle, die eine lokale Rechteausweitung durch das Einschleusen von Betriebssystembefehlen ermöglicht. Ursache ist eine unzureichende Prüfung von Eingaben, die an das Betriebssystem weitergereicht werden: Ein Angreifer kann dort eigene Befehle unterbringen, die dann mit höheren Rechten ausgeführt werden. Ausnutzen können den Fehler Kunden- oder Reseller-Konten, die über Shell-Zugriff auf dem Server verfügen oder die ihre eigene Shell-Einstellung ändern dürfen. Ein zunächst stark eingeschränkter Hosting-Nutzer verschafft sich auf diesem Weg die Rechte des Root-Kontos und damit die vollständige Kontrolle über den Hosting-Server. Auf gemeinsam genutzten Servern ist das besonders folgenreich, weil der Angreifer dadurch auch auf Daten und Websites aller anderen dort gehosteten Kunden zugreifen kann.
CVE-2026-67394
9
CRITICAL
CVSS Basis-Score
Beschreibung