CRITICAL🇬🇧 English

CVE-2026-56843

Błąd autoryzacji w XML-RPC API WebPros Plesk — ujawnienie danych FTP i RCE

CVSS 9.9v3.1pub. 2026-07-08upd. 2026-07-10

Podatność w XML-RPC API panelu Plesk umożliwia niskouprzywilejowanemu, uwierzytelnionemu klientowi uzyskanie dostępu do domen należących do innych dzierżawców (tenantów) oraz odczytanie ich haseł FTP przechowywanych w postaci jawnego tekstu. Stanowi to poważne zagrożenie w środowiskach wielodostępnych (multi-tenant), ponieważ może prowadzić do przejęcia kont systemowych innych użytkowników.

Pokaż oryginał (EN)

Incorrect authorization in the XML-RPC API of WebPros Plesk before 18.0.78.4 allows a low-privileged authenticated customer to look up domains they do not own, because ownership is enforced only for certain lookup filters and schema validation is bypassed for legacy protocol versions. This results in cross-tenant disclosure of other tenants' FTP credentials stored in cleartext, which can be leveraged to execute code as another tenant's system user.

🤖 Analiza AI
Jak działa

Mechanizm weryfikacji własności domeny w XML-RPC API jest egzekwowany jedynie dla wybranych filtrów wyszukiwania, a nie dla wszystkich możliwych zapytań. Atakujący może ominąć walidację schematu, korzystając ze starszych wersji protokołu (legacy protocol versions), co pozwala na wykonywanie zapytań bez poprawnego sprawdzenia uprawnień. W wyniku tego niskouprzywilejowany klient może wyszukiwać domeny innych tenantów i pobierać powiązane z nimi dane uwierzytelniające FTP przechowywane w formie niezaszyfrowanego tekstu (cleartext). Pozyskane dane uwierzytelniające mogą następnie posłużyć do zalogowania się jako użytkownik systemowy innego tenanta i wykonania dowolnego kodu (RCE) w jego kontekście.

Skutki

Atakujący może uzyskać dane uwierzytelniające FTP innych dzierżawców przechowywane w postaci jawnego tekstu, co prowadzi do nieautoryzowanego dostępu do ich kont systemowych i możliwości wykonania dowolnego kodu (RCE) w kontekście tych kont. Skutkuje to pełnym naruszeniem poufności, integralności i dostępności danych innych tenantów.

Mitygacja

Należy zaktualizować WebPros Plesk do wersji 18.0.78.4 lub nowszej. Szczegółowe informacje dotyczące aktualizacji dostępne są w oficjalnym komunikacie producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

WebPros Plesk w wersjach wcześniejszych niż 18.0.78.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje