Acronis har offentliggjort en allvarlig sårbarhet för privilegieeskalering som påverkar företagets backupintegrationer för cPanel, WebHost Manager och Plesk. Företaget uppger att angripare redan kan utnyttja säkerhetsbristen i begränsade, riktade attacker.

Sårbarheten påverkar Linux-servrar och gör det möjligt för en angripare med låga behörigheter att få ytterligare rättigheter. Acronis har släppt säkerhetsuppdateringar och rekommenderar att de installeras omedelbart.

Sårbarheten påverkar populära hostingplattformar

Sårbarheten, som spåras som CVE-2026-87886, fick en allvarlighetsgrad på 7,8 av 10.

Den påverkar Acronis backup-plugins som används med cPanel och WebHost Manager, vanligtvis kallat WHM. Problemet påverkar även företagets backup-tillägg för Plesk.

Webbhotell och serveradministratörer använder cPanel, WHM och Plesk för att hantera webbplatser och servrar via grafiska gränssnitt.

Acronis tillhandahåller backupintegrationer för dessa plattformar. Tilläggen ansluter kontrollpaneler för webbhotell till företagets infrastruktur och gör det möjligt för administratörer att hantera säkerhetskopior utan att lämna gränssnittet.

Användare kan säkerhetskopiera eller återställa webbplatser, filer, databaser, e-postkonton och kompletta hostingkonton. Därför kan en kompromettering som involverar pluginet exponera känsliga resurser på den drabbade servern.

Angripare kan öka sina behörigheter

CVE-2026-87886 är en lokal sårbarhet för privilegieeskalering. En angripare måste först få åtkomst med låg behörighet till en sårbar Linux-server innan sårbarheten kan utnyttjas.

Ett framgångsrikt utnyttjande gör det möjligt för inkräktaren att höja sin behörighetsnivå utan användarinteraktion. Angriparen kan därefter komma åt eller ändra känslig information.

Högre behörigheter kan också göra det möjligt för en inkräktare att ändra serverkonfigurationer, påverka webbplatser eller störa hostingtjänster. Acronis har dock inte avslöjat vad angriparna uppnådde under de misstänkta attackerna.

Företaget har undanhållit ytterligare tekniska detaljer för att ge administratörer tid att installera de tillgängliga patcharna. Detta kan minska risken för att fler angripare utvecklar fungerande exploits innan organisationer uppdaterar sina system.

Acronis rapporterar begränsat utnyttjande

Acronis uppger att företaget har upptäckt möjligt utnyttjande av sårbarheten i verkliga attacker.

Enligt företagets säkerhetsmeddelande omfattade aktiviteten begränsade och riktade attacker mot installationer av Acronis Backup-pluginet för cPanel och WHM.

Företaget klargjorde dock senare att bedömningen baserades på en rapport som involverade en potentiellt drabbad kund.

Acronis avslöjade inte när den misstänkta aktiviteten inträffade. Företaget gav inte heller någon information om angriparen eller det avsedda målet.

Dessutom har företaget inte delat några detaljer om data som kan ha öppnats, ändrade system eller driftstörningar. Den bekräftade påverkan är fortfarande begränsad till den privilegieeskalering som beskrivs i säkerhetsmeddelandet.

Två Acronis-produkter kräver uppdateringar

Sårbarheten i Acronis Backup påverkar två produktlinjer.

Acronis Backup-pluginet för cPanel och WHM i builds tidigare än 1.9.3.1021 är fortfarande sårbart. Administratörer bör uppgradera dessa installationer till version 1.9.3 HF3.

Acronis Backup-tillägget för Plesk i builds tidigare än 1.8.11.638 innehåller också sårbarheten. Version 1.8.11 löser problemet.

Alla administratörer som använder de berörda integrationerna bör installera rätt uppdatering omedelbart. Att skjuta upp patcharna kan lämna servrar exponerade för attacker från användare eller processer som redan har begränsad åtkomst.

Inga indikatorer på kompromettering finns tillgängliga

Acronis har inte publicerat specifika indikatorer på kompromettering för CVE-2026-87886.

Därför kan administratörer inte förlita sig på en enkel lista över skadliga filer, IP-adresser eller aktivitetsmönster för att identifiera utnyttjande.

Webbhotell bör granska autentiseringsposter och systemloggar efter ovanlig aktivitet från konton med låga behörigheter. De bör också undersöka oväntade behörighetsändringar och kommandon som körts med förhöjda rättigheter.

Okända ändringar av webbplatser, databaser och e-postkonton kan också tyda på obehörig åtkomst. Administratörer bör vara särskilt uppmärksamma på aktivitet som inträffade innan de installerade de patchade versionerna.

Uppdatering av pluginet förhindrar angripare från att utnyttja just denna sårbarhet i framtiden. Den kanske dock inte tar bort mekanismer för beständig åtkomst eller återställer ändringar som gjordes under en tidigare kompromettering.

Webbhotell bör installera patchar omedelbart

Sårbarheten skapar ytterligare risk eftersom hostingservrar ofta hanterar många webbplatser och kundkonton.

En angripare som får förhöjda behörigheter kan potentiellt komma åt resurser som tillhör flera kunder. Dessutom kan inkräktaren använda servern för att ändra webbplatser, stjäla information eller sprida skadlig kod.

Administratörer bör installera uppdateringarna innan Acronis eller oberoende forskare publicerar ytterligare teknisk information.

De bör också begränsa åtkomsten till kontrollpaneler för webbhotell och ta bort konton som inte längre behöver serveråtkomst. Stark autentisering och kontinuerlig övervakning kan ytterligare minska risken för att angripare får det initiala fotfäste som krävs för att utnyttja sårbarheten.

Den begränsade informationen om de misstänkta attackerna gör det svårt att bedöma den fullständiga påverkan. Trots detta gör möjligheten till aktivt utnyttjande det nödvändigt att installera patcharna snabbt.


0 svar till ”Sårbarhet i Acronis Backup utnyttjas i riktade attacker”