Acronis har offentliggjort en alvorlig sårbarhed til privilegieeskalering, der påvirker virksomhedens backupintegrationer til cPanel, WebHost Manager og Plesk. Virksomheden siger, at angribere muligvis allerede udnytter sikkerhedsfejlen i begrænsede, målrettede angreb.
Sårbarheden påvirker Linux-servere og gør det muligt for en angriber med lave rettigheder at opnå yderligere tilladelser. Acronis har udgivet sikkerhedsopdateringer og anbefaler, at de installeres med det samme.
Sårbarheden påvirker populære hostingplatforme
Sårbarheden, der spores som CVE-2026-87886, fik en alvorlighedsscore på 7,8 ud af 10.
Den påvirker Acronis backup-plugins, der bruges med cPanel og WebHost Manager, almindeligvis kendt som WHM. Problemet påvirker også virksomhedens backupudvidelse til Plesk.
Webhostingudbydere og serveradministratorer bruger cPanel, WHM og Plesk til at administrere websteder og servere gennem grafiske brugerflader.
Acronis leverer backupintegrationer til disse platforme. Tilføjelserne forbinder hostingkontrolpaneler med virksomhedens infrastruktur og gør det muligt for administratorer at administrere sikkerhedskopier uden at forlade brugerfladen.
Brugere kan sikkerhedskopiere eller gendanne websteder, filer, databaser, e-mailkonti og komplette hostingkonti. Derfor kan en kompromittering, der involverer pluginet, eksponere følsomme ressourcer på den berørte server.
Angribere kan øge deres rettigheder
CVE-2026-87886 er en lokal sårbarhed til privilegieeskalering. En angriber skal først opnå adgang med lave rettigheder til en sårbar Linux-server, før sårbarheden kan udnyttes.
En vellykket udnyttelse gør det muligt for angriberen at øge sit rettighedsniveau uden brugerinteraktion. Angriberen kan derefter få adgang til eller ændre følsomme oplysninger.
Højere rettigheder kan også gøre det muligt for en angriber at ændre serverkonfigurationer, påvirke websteder eller forstyrre hostingtjenester. Acronis har dog ikke offentliggjort, hvad angriberne opnåede under de formodede angreb.
Virksomheden har tilbageholdt yderligere tekniske detaljer for at give administratorer tid til at installere de tilgængelige patches. Denne tilgang kan reducere risikoen for, at flere angribere udvikler fungerende exploits, før organisationer opdaterer deres systemer.
Acronis rapporterer begrænset udnyttelse
Acronis siger, at virksomheden har registreret mulig udnyttelse af sårbarheden i faktiske angreb.
Ifølge virksomhedens sikkerhedsmeddelelse omfattede aktiviteten begrænsede og målrettede angreb mod installationer af Acronis Backup-pluginet til cPanel og WHM.
Virksomheden præciserede dog senere, at vurderingen var baseret på én rapport, der involverede en potentielt berørt kunde.
Acronis afslørede ikke, hvornår den formodede aktivitet fandt sted. Virksomheden gav heller ingen oplysninger om angriberen eller det tilsigtede mål.
Desuden har virksomheden ikke delt oplysninger om data, der kan være blevet tilgået, ændrede systemer eller driftsforstyrrelser. Den bekræftede påvirkning er fortsat begrænset til den privilegieeskalering, der beskrives i sikkerhedsmeddelelsen.
To Acronis-produkter kræver opdateringer
Sårbarheden i Acronis Backup påvirker to produktlinjer.
Acronis Backup-pluginet til cPanel og WHM i builds tidligere end 1.9.3.1021 er fortsat sårbart. Administratorer bør opgradere disse installationer til version 1.9.3 HF3.
Acronis Backup-udvidelsen til Plesk i builds tidligere end 1.8.11.638 indeholder også sårbarheden. Version 1.8.11 løser problemet.
Alle administratorer, der bruger de berørte integrationer, bør installere den relevante opdatering med det samme. Forsinkelse af opdateringerne kan efterlade servere udsat for angreb fra brugere eller processer, der allerede har begrænset adgang.
Ingen indikatorer på kompromittering tilgængelige
Acronis har ikke offentliggjort specifikke indikatorer på kompromittering for CVE-2026-87886.
Derfor kan administratorer ikke stole på en simpel liste over ondsindede filer, IP-adresser eller aktivitetsmønstre for at identificere udnyttelse.
Webhostingudbydere bør gennemgå autentificeringsregistre og systemlogs for usædvanlig aktivitet fra konti med lave rettigheder. De bør også undersøge uventede ændringer i tilladelser og kommandoer, der er blevet udført med forhøjede rettigheder.
Ukendte ændringer på websteder, databaser og e-mailkonti kan også indikere uautoriseret adgang. Administratorer bør være særligt opmærksomme på aktivitet, der fandt sted, før de installerede de patchede versioner.
Opdatering af pluginet forhindrer angribere i at udnytte netop denne sårbarhed i fremtiden. Det fjerner dog ikke nødvendigvis mekanismer til vedvarende adgang eller tilbagefører ændringer, der blev foretaget under en tidligere kompromittering.
Webhostingudbydere bør installere patches med det samme
Sårbarheden skaber yderligere risiko, fordi hostingservere ofte administrerer adskillige websteder og kundekonti.
En angriber, der opnår forhøjede rettigheder, kan potentielt få adgang til ressourcer, der tilhører flere kunder. Desuden kan angriberen bruge serveren til at ændre websteder, stjæle oplysninger eller distribuere malware.
Administratorer bør installere opdateringerne, før Acronis eller uafhængige forskere offentliggør yderligere tekniske oplysninger.
De bør også begrænse adgangen til hostingkontrolpaneler og fjerne konti, der ikke længere har brug for serveradgang. Stærk autentificering og kontinuerlig overvågning kan yderligere reducere risikoen for, at angribere får det indledende fodfæste, der er nødvendigt for at udnytte sårbarheden.
De begrænsede oplysninger om de formodede angreb gør det vanskeligt at vurdere den fulde påvirkning. Ikke desto mindre gør muligheden for aktiv udnyttelse hurtig installation af patches afgørende.


0 svar til “Sårbarhed i Acronis Backup udnyttes i målrettede angreb”