🔴 《严重安全漏洞:CVE-2026-58046》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-58046 是一个存在于 Plesk 控制面板 XML-RPC API 中的安全漏洞,属于 SQL 注入(SQL injection) 类型,对应 CWE-89 分类(SQL命令中特殊元素的不当中和)。该漏洞源于 Plesk XML-RPC API 未能正确过滤或转义用户输入,导致远程认证的低权限用户能够向数据库发送恶意构造的 SQL 查询。

攻击者可以利用该漏洞执行 盲注(Blind SQL injection) 攻击,从而读取 Plesk 数据库中的任意数据。由于 Plesk 数据库存储了面板的配置信息、用户凭据、网站数据等敏感内容,成功利用此漏洞可导致攻击者完全控制整个 Plesk 面板(full compromise of the panel),包括提升权限、修改配置、获取更高权限账户的访问能力等。

影响范围

根据官方安全公告(Plesk 支持中心文章 ID: 42139500580119),该漏洞影响 Plesk 的 XML-RPC API 组件。具体受影响的版本信息请参考官方发布的补丁说明。通常此类漏洞会影响多个 Plesk 版本,建议用户立即升级到包含安全修复的最新版本。

风险分析

  • 攻击向量(Attack Vector):网络远程攻击(AV:N),攻击者无需物理接触目标系统。
  • 攻击复杂度(Attack Complexity):低(AC:L),无需特殊条件即可利用。
  • 权限要求(Privileges Required):低(PR:L),攻击者仅需拥有一个低权限的 Plesk 账户即可发起攻击。
  • 用户交互(User Interaction):无(UI:N),攻击过程无需受害者主动操作。
  • 影响范围(Scope):已变更(S:C),漏洞利用可能影响超出原始授权组件的资源。
  • 机密性(Confidentiality):高(C:H),攻击者可读取数据库中的任意敏感数据。
  • 完整性(Integrity):高(I:H),攻击者可能修改数据库内容,篡改面板配置或用户数据。
  • 可用性(Availability):高(A:H),攻击者可能通过破坏数据库导致面板服务不可用。

综合风险评级:CVSS 3.1 基础评分 9.9(Critical),属于极高危漏洞。由于攻击者仅需低权限账户即可远程利用,且无需用户交互,该漏洞在真实环境中极易被武器化,可能导致托管在 Plesk 上的所有网站、邮箱、数据库等资源完全沦陷。建议所有 Plesk 管理员立即检查版本并应用安全更新。


🔍 技术细节

字段
CVE ID CVE-2026-58046
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-89
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 support@hackerone.com

🔗 参考链接