Acción inmediata: si administras Plesk sobre Linux, verifica hoy la versión. CVE-2026-67397 permite que un usuario de Plesk sin privilegios elevados ejecute código como root y tome el control completo del servidor. Son vulnerables Plesk Obsidian 18.0.79.9 o anteriores y 18.0.80 hasta 18.0.80.5. Las correcciones están en 18.0.79.10 y 18.0.80.6. Plesk para Windows no está afectado.
Alcance comprobado el 2 de septiembre de 2026 a partir del aviso oficial de Plesk. La empresa no publicó CVSS, causa raíz, indicadores de compromiso ni cifra de explotación observada; no inventamos esos datos.
Qué tan grave es CVE-2026-67397
El dato decisivo no es solo “ejecución de código”, sino la frontera que cruza: una cuenta ordinaria del panel puede llegar a root. En un servidor con varios clientes, una sola cuenta válida potencialmente deja de estar confinada a su suscripción y alcanza el sistema operativo completo. Root puede leer configuraciones, bases de datos, correo y secretos, alterar servicios, crear persistencia o borrar evidencia.
| Plataforma / rama | Estado | Qué hacer |
|---|---|---|
| Plesk Linux 18.0.79.9 o anterior | Vulnerable | Actualizar a 18.0.79.10 o posterior |
| Plesk Linux 18.0.80–18.0.80.5 | Vulnerable | Actualizar a 18.0.80.6 o posterior |
| Plesk Linux 18.0.79.10 | Corregido | Verificar que el micro-update quedó aplicado |
| Plesk Linux 18.0.80.6 | Corregido | Verificar que el micro-update quedó aplicado |
| Plesk Windows | No afectado por este CVE | Mantener el ciclo normal de actualización |
El alcance público confirmado comprende dos ramas actuales de Plesk Linux y cero versiones de Windows para este fallo. No existe una cifra pública fiable de servidores vulnerables. Tampoco debe confundirse “afectado” con “comprometido”. El aviso oficial describe capacidad e intervalos de versión, no un censo de víctimas.
Cómo saber en menos de un minuto si tu Plesk está expuesto
Desde el panel, abre Tools & Settings → About Plesk. Por SSH, usa el comando soportado por Plesk:











