Acción inmediata: si administras Plesk sobre Linux, verifica hoy la versión. CVE-2026-67397 permite que un usuario de Plesk sin privilegios elevados ejecute código como root y tome el control completo del servidor. Son vulnerables Plesk Obsidian 18.0.79.9 o anteriores y 18.0.80 hasta 18.0.80.5. Las correcciones están en 18.0.79.10 y 18.0.80.6. Plesk para Windows no está afectado.
Alcance comprobado el 2 de septiembre de 2026 a partir del aviso oficial de Plesk. La empresa no publicó CVSS, causa raíz, indicadores de compromiso ni cifra de explotación observada; no inventamos esos datos.
Qué tan grave es CVE-2026-67397
El dato decisivo no es solo “ejecución de código”, sino la frontera que cruza: una cuenta ordinaria del panel puede llegar a root. En un servidor con varios clientes, una sola cuenta válida potencialmente deja de estar confinada a su suscripción y alcanza el sistema operativo completo. Root puede leer configuraciones, bases de datos, correo y secretos, alterar servicios, crear persistencia o borrar evidencia.
| Plataforma / rama | Estado | Qué hacer |
|---|---|---|
| Plesk Linux 18.0.79.9 o anterior | Vulnerable | Actualizar a 18.0.79.10 o posterior |
| Plesk Linux 18.0.80–18.0.80.5 | Vulnerable | Actualizar a 18.0.80.6 o posterior |
| Plesk Linux 18.0.79.10 | Corregido | Verificar que el micro-update quedó aplicado |
| Plesk Linux 18.0.80.6 | Corregido | Verificar que el micro-update quedó aplicado |
| Plesk Windows | No afectado por este CVE | Mantener el ciclo normal de actualización |
El alcance público confirmado comprende dos ramas actuales de Plesk Linux y cero versiones de Windows para este fallo. No existe una cifra pública fiable de servidores vulnerables. Tampoco debe confundirse “afectado” con “comprometido”. El aviso oficial describe capacidad e intervalos de versión, no un censo de víctimas.
Cómo saber en menos de un minuto si tu Plesk está expuesto
Desde el panel, abre Tools & Settings → About Plesk. Por SSH, usa el comando soportado por Plesk:
sudo plesk version
Compara el número completo, incluido el micro-update. El archivo /usr/local/psa/version puede no mostrarlo con suficiente precisión; la interfaz o plesk version son mejores para esta comprobación.
- 18.0.79.9 o menor: expuesto.
- 18.0.80.0 a 18.0.80.5: expuesto.
- 18.0.79.10 o 18.0.80.6: contiene la corrección publicada.
- Una versión posterior debe verificarse contra sus notas de actualización, pero no conviene posponerla.
Cómo actualizar Plesk
Primero valida backups y acceso de consola. En la interfaz: Tools & Settings → Updates → Install or Update Product → Continue. En Linux también puede iniciarse desde CLI:
Aísla tus sitios en infraestructura con control
Despliega un VPS KVM para tus proyectos y conserva acceso a snapshots, red y sistema mientras aplicas una política seria de actualizaciones.


sudo plesk installer --select-release-latest --upgrade-installed-components
sudo plesk version
Plesk advierte que el panel puede quedar inaccesible algunos minutos durante la actualización, mientras los sitios continúan en línea; el instalador usa el puerto 8447. No cierres tu única sesión administrativa sin comprobar que tienes una ruta de recuperación.
¿Actualizar demuestra que el servidor está limpio?
No. Actualizar cierra el camino conocido; no elimina una intrusión ocurrida antes. Como el aviso no ofrece IOCs específicos, el diagnóstico público solo puede ser una revisión de anomalías, no una prueba concluyente.
sudo journalctl --since "2026-09-01" --priority=warning
sudo find /root/.ssh /etc/cron.d /etc/systemd/system -type f -newermt "2026-09-01" -ls
sudo ss -lntup
sudo getent passwd
Estos comandos ayudan a descubrir cambios recientes en persistencia, listeners y cuentas, pero generan falsos positivos y pueden omitir actividad maliciosa. Complementa con:
/var/log/plesk/panel.logy logs de autenticación;- nuevas claves en
/root/.ssh/authorized_keys; - usuarios, cron jobs, timers y unidades systemd inesperados;
- PHP, binarios o scripts nuevos en rutas web y temporales;
- cambios en credenciales, tokens API, correo y copias remotas.
Prioridad de respuesta según el servidor
| Escenario | Prioridad | Motivo |
|---|---|---|
| Panel vulnerable, múltiples clientes | Crítica | La frontera entre tenants puede terminar en root |
| Panel vulnerable, un solo administrador | Alta | Sigue existiendo una ruta local desde cuenta Plesk a root |
| Versión corregida, antes estuvo expuesta | Alta para revisión | El parche no descarta compromiso previo |
| Plesk Windows | Rutina | Este CVE específico no le aplica |
Si encuentras señales sospechosas
- Aísla el servidor o limita el acceso sin destruir evidencia.
- Captura hora, procesos, conexiones, logs y cambios de archivos.
- Rota credenciales y secretos después de contener el host.
- Revisa otros sistemas que compartan llaves, tokens o contraseñas.
- Si no puedes descartar control root, considera reconstruir desde una imagen confiable y restaurar datos verificados.
También conviene revisar nuestro análisis anterior de CVE-2026-65647 en Plesk: dos fallos distintos pueden compartir el mismo impacto final, pero no deben tratarse como el mismo incidente.
Qué sabemos y qué no sabemos
Sabemos quién puede iniciar el ataque —un usuario Plesk sin privilegios—, el impacto —código como root—, las ramas afectadas y las versiones corregidas. Al cierre de esta edición no hay detalle público de causa raíz, exploit, IOCs, CVSS de Plesk ni número de incidentes. El CVE tampoco aparecía en la instantánea del catálogo CISA KEV consultada el 2 de septiembre; la ausencia en KEV no demuestra ausencia de explotación.
Preguntas frecuentes
¿Basta con bloquear el acceso público al panel?
Reduce exposición, pero no reemplaza el parche: el actor descrito ya posee una cuenta Plesk. Actualiza.
¿Plesk en Windows es vulnerable?
No a CVE-2026-67397, según el aviso oficial del 2 de septiembre de 2026.
¿Debo reinstalar todo?
No automáticamente. Si solo confirmas versión vulnerable, actualiza y revisa. Si existe evidencia o no puedes descartar acceso root, una reconstrucción confiable es más segura que “limpiar” a ciegas.










