Acronis opravil chybu v doplnkoch pre cPanel a Plesk, uvádza obmedzené zneužívanie
Zraniteľnosť CVE-2026-87886 umožňuje lokálnu eskaláciu oprávnení v linuxových doplnkoch Acronis Backup pre cPanel & WHM a Plesk. K dispozícii sú opravené verzie.

Acronis CVE-2026-87886 je zraniteľnosť v linuxových doplnkoch zálohovania pre administračné panely cPanel & WHM a Plesk. Výrobca ju opravil a uviedol, že zaznamenal obmedzené cielené zneužívanie proti nasadeniam doplnku Acronis Backup plugin for cPanel & WHM.
Chyba má hodnotenie CVSS 7.8 z 10 a súvisí s neistými oprávneniami súborov. Lokálny útočník s nízkymi oprávneniami tak môže na zraniteľnom linuxovom serveri zvýšiť svoje oprávnenia. Nejde teda o chybu, ktorú by bolo možné zneužiť priamo na diaľku bez predchádzajúceho prístupu na server.
Acronis CVE-2026-87886: dotknuté verzie a opravy
Ohrozené sú tieto vydania:
- Acronis Backup plugin for cPanel & WHM vo buildoch starších než 1.9.3.1021,
- Acronis Backup extension for Plesk vo verziách starších než 1.8.11.638.
Acronis vydal opravy v balíkoch Acronis Backup plugin for cPanel & WHM 1.9.3 HF3 a Acronis Backup extension for Plesk 1.8.11. Správcom serverov sa odporúča aktualizovať oba doplnky bezodkladne.
Prečo sa chyba týka hostingových serverov
Doplnky Acronis sú integrované do administračných panelov, ktoré hostingové spoločnosti a správcovia používajú na zálohovanie a obnovu webových stránok, databáz, poštových schránok a hostingových účtov. Po získaní nízko privilegovaného prístupu by útočník mohol chybu využiť na rozšírenie prístupových práv.
Podľa Acronisu bolo zneužívanie pozorované v obmedzených cielených útokoch proti doplnku pre cPanel & WHM. Firma však nezverejnila technické detaily útokov, čas ich výskytu, indikátory kompromitácie ani potvrdené následky pre konkrétnych zákazníkov.
Vyjadrenie Acronisu pre BleepingComputer zároveň naznačuje, že informácia o aktívnom zneužití vychádza z jediného hlásenia od potenciálne postihnutého zákazníka. Nie je potvrdené hromadné zneužívanie ani zásahy proti doplnku pre Plesk.
Čo by mali správcovia urobiť
Prevádzkovatelia by mali najprv overiť nainštalované verzie doplnkov a nasadiť dostupné opravené vydania. Pri preverovaní možného incidentu treba zohľadniť, že výrobca zatiaľ neposkytol verejné indikátory kompromitácie.
Ďalšie informácie môžu priniesť prípadné technické doplnenie advisória Acronis, nezávislé údaje o rozsahu útokov alebo zaradenie CVE-2026-87886 do katalógu CISA Known Exploited Vulnerabilities.
Zdroje
- Acronis Advisory Database — SEC-10986 – Primárne oznámenie Acronis k CVE-2026-87886, postihnutým verziám, opraveným vydaniam a obmedzenému cielenému zneužívaniu.
- Vulners — ACRONIS:SEC-10986 – Zrkadlí údaje advisória Acronis vrátane času zverejnenia, CVSS 7.8, rozsahov zraniteľných verzií a tvrdenia o obmedzených cielených útokoch.
- BleepingComputer – Dopĺňa vyjadrenie Acronis, že hodnotenie aktívneho zneužitia vychádza z jediného hlásenia potenciálne postihnutého zákazníka, a že neboli zverejnené indikátory kompromitácie.
Overené a aktualizované: 16. 09. 2026 06:21



