🔍
HestiaCP Magyar Dokumentáció
Az első átfogó, szabadon elérhető magyar HestiaCP dokumentáció.
Nyílt forráskódú · Ingyenes · Magyar

HestiaCP
Magyar Dokumentáció

Az első átfogó, szabadon elérhető magyar útmutató a HestiaCP webszerver-vezérlőpanelhez. Telepítéstől az API-ig, képekkel és kódpéldákkal.

v1.9.x Debian 11/12 Ubuntu 22.04 / 24.04 Nginx + Apache

📚 Témakörök

⚡ Gyors indulás

Ha most találkozol először a HestiaCP-vel, kezdd itt:

  1. Olvass el egy gyors áttekintést: Mi az a HestiaCP?
  2. Ellenőrizd a rendszerkövetelményeket: Rendszerkövetelmények
  3. Telepítsd a szerverre: Ubuntu 24.04 telepítési útmutató
  4. Lépj be és állítsd be az SSL-t: Első bejelentkezés
  5. Adj hozzá egy weboldalt: Domain hozzáadása

📰 Legújabb hírek

Frissítés 2026-07-18
[1.9.7] - Megjelent a HestiaCP 1.9.7 – kritikus biztonsági frissítés, azonnali telepítés ajánlott

Kiadásra került a HestiaCP 1.9.7-es verziója, amely egy kifejezetten biztonsági fókuszú szervizkiadás.

Fontos: a frissítés összesen kilenc biztonsági sérülékenységet javít, köztük több kritikus súlyosságút, ezért minden üzemeltetőnek erősen ajánlott a mielőbbi frissítés.

Biztonsági javítások

A kiadás legfontosabb része a sérülékenységek befoltozása. A javított hibák között szerepel:

  • Hitelesítés nélküli távoli kódfuttatás (RCE) a webterminál munkamenet-deszerializációs hibáján keresztül – ez a legsúlyosabb a javított hibák közül, mivel bejelentkezés nélkül is kihasználható volt.
  • Root szintű távoli kódfuttatás több különböző úton is: soremelés-injektálás a cron feladatok hozzáadásánál (v-add-cron-job), másodlagos parancsinjektálás a feladatsor (queue) rendszerben, valamint dupla eval() hívás a felhasználó által befolyásolható konfigurációs adatokon (parse_object_kv_list).
  • Jogosultság-kiterjesztés: alacsony jogosultságú felhasználók root szintű parancsfuttatást érhettek el a web.conf nem megfelelően kezelt útvonalmezőin keresztül.
  • SQL-injekció az adatbázis-jelszó kezelésében (CWE-89).
  • Hitelesített admin fiók átvétele az 1.9.6-os és korábbi verziókban.
  • Cross-site scripting (XSS) a vezérlőpult felületén.
  • IP-cím hamisítás a CF-Connecting-IP fejléc manipulálásával.

Újdonság

A Fájlkezelőben mostantól a JSON fájlok közvetlenül szerkeszthetők, külön letöltés és visszatöltés nélkül.

Hibajavítások és karbantartás

A kiadás számos kisebb javítást is tartalmaz:

  • Validáció a biztonsági mentés visszaállítási mezőire (v-schedule-user-restore)
  • Az eval hívások eltávolítása a keresési segédeszközökből a biztonság növelése érdekében
  • Az adatbázis-felhasználó létrehozás és jelszóváltoztatás megerősítése SQL-injekció ellen
  • A telepítő mostantól akkor is lefut, ha hiányzik a netplan konfiguráció
  • SFTP jail állapotellenőrzés a felhasználói jail műveletek előtt
  • Privát kulcs felismerésének javítása az sftpc() függvényben
  • A v-extract-fs-archive teljesen interaktivitás-mentes kicsomagolása
  • Elgépelés javítása a restic alapú mentésnél ($KEEP_MONTHLY)
  • Fájlkezelő frissítése a 7.14.4-es verzióra
  • Roundcube webmail frissítése az 1.6.17-es verzióra

Verziónév-változás

Az ARM64 csomagok X86-64 hardveren történő buildelése miatt a hestia-nginx és hestia-php csomagok elnevezési formátuma megváltozott, és már az 1.10-es verziónál tervezett sémát követi:

hestia-nginx-x.y.z-revision-os+release_architektúra.deb
hestia-php-x.y.z-revision-os+release_architektúra.deb

A változás a működést nem érinti. A jövőben a hestia és a hestia-web-terminal csomagok is erre a formátumra térnek át.

Összegzés: a HestiaCP 1.9.7 elsősorban biztonsági kiadás, és a javított sérülékenységek súlyossága miatt – különösen a hitelesítés nélkül kihasználható RCE miatt – a frissítés nem halogatható. A frissítés a szokásos módon, a rendszer beépített frissítőjével vagy az apt upgrade paranccsal telepíthető.

Frissítés 2026-05-29
[1.9.6] - Service Release
Bug fixes

Fix: Webmail DNS record with alias inconsistencies
Fix: Rebuilding mail domains removes webmail SSL config
Bump Roundcube to version 1.6.16
Frissítés 2026-05-29
[1.9.5] - Service Release
Features

Add support for PHP 8.4 in Quick Install apps
Improve security and performance optimizations
Bug fixes

Fix: Cleanup argument handling and improve kv parsing (#5309)
Fix: 421 error on all web and mail domains after Apache 2.4.64 update
Fix: Set default SOA retry value to 1800 for DENIC compliance
Fix domain alias replacement logic when changing web domain
Fix ipv4_cidr validation
Update magento.tpl / magento.stpl for healthcheck support
Add: Show user and bandwidth quota in the dashboard
Sort backup file list before retention check
Improve logging of Spamhaus DQS lookups without exposing query key
Bump Roundcube to version 1.6.11
Remove the apache2-suexec-pristine package from the Debian installer
Fix domain redirects not being suspended
Ensure newline at end of hestiaweb user crontab
Allow slash when adding username to smtp relay
Prevent empty user variable from affecting multiple scripts
Fix editing Panel Cronjobs for hestiaweb
Fix missing dependency proftpd-mod-crypto on Ubuntu
Fix the way Hestia validates chain certificate
Class change for latest version of file manager

→ Összes hír