Acronis opravil chybu v doplnkoch pre cPanel a Plesk, uvádza obmedzené zneužívanie

Zraniteľnosť CVE-2026-87886 umožňuje lokálnu eskaláciu oprávnení v linuxových doplnkoch Acronis Backup pre cPanel & WHM a Plesk. K dispozícii sú opravené verzie.

Acronis CVE-2026-87886 je zraniteľnosť v linuxových doplnkoch zálohovania pre administračné panely cPanel & WHM a Plesk. Výrobca ju opravil a uviedol, že zaznamenal obmedzené cielené zneužívanie proti nasadeniam doplnku Acronis Backup plugin for cPanel & WHM.

Chyba má hodnotenie CVSS 7.8 z 10 a súvisí s neistými oprávneniami súborov. Lokálny útočník s nízkymi oprávneniami tak môže na zraniteľnom linuxovom serveri zvýšiť svoje oprávnenia. Nejde teda o chybu, ktorú by bolo možné zneužiť priamo na diaľku bez predchádzajúceho prístupu na server.

Acronis CVE-2026-87886: dotknuté verzie a opravy

Ohrozené sú tieto vydania:

  • Acronis Backup plugin for cPanel & WHM vo buildoch starších než 1.9.3.1021,
  • Acronis Backup extension for Plesk vo verziách starších než 1.8.11.638.

Acronis vydal opravy v balíkoch Acronis Backup plugin for cPanel & WHM 1.9.3 HF3 a Acronis Backup extension for Plesk 1.8.11. Správcom serverov sa odporúča aktualizovať oba doplnky bezodkladne.

Prečo sa chyba týka hostingových serverov

Doplnky Acronis sú integrované do administračných panelov, ktoré hostingové spoločnosti a správcovia používajú na zálohovanie a obnovu webových stránok, databáz, poštových schránok a hostingových účtov. Po získaní nízko privilegovaného prístupu by útočník mohol chybu využiť na rozšírenie prístupových práv.

Podľa Acronisu bolo zneužívanie pozorované v obmedzených cielených útokoch proti doplnku pre cPanel & WHM. Firma však nezverejnila technické detaily útokov, čas ich výskytu, indikátory kompromitácie ani potvrdené následky pre konkrétnych zákazníkov.

Vyjadrenie Acronisu pre BleepingComputer zároveň naznačuje, že informácia o aktívnom zneužití vychádza z jediného hlásenia od potenciálne postihnutého zákazníka. Nie je potvrdené hromadné zneužívanie ani zásahy proti doplnku pre Plesk.

Čo by mali správcovia urobiť

Prevádzkovatelia by mali najprv overiť nainštalované verzie doplnkov a nasadiť dostupné opravené vydania. Pri preverovaní možného incidentu treba zohľadniť, že výrobca zatiaľ neposkytol verejné indikátory kompromitácie.

Ďalšie informácie môžu priniesť prípadné technické doplnenie advisória Acronis, nezávislé údaje o rozsahu útokov alebo zaradenie CVE-2026-87886 do katalógu CISA Known Exploited Vulnerabilities.

Zdroje

  • Acronis Advisory Database — SEC-10986 – Primárne oznámenie Acronis k CVE-2026-87886, postihnutým verziám, opraveným vydaniam a obmedzenému cielenému zneužívaniu.
  • Vulners — ACRONIS:SEC-10986 – Zrkadlí údaje advisória Acronis vrátane času zverejnenia, CVSS 7.8, rozsahov zraniteľných verzií a tvrdenia o obmedzených cielených útokoch.
  • BleepingComputer – Dopĺňa vyjadrenie Acronis, že hodnotenie aktívneho zneužitia vychádza z jediného hlásenia potenciálne postihnutého zákazníka, a že neboli zverejnené indikátory kompromitácie.

Overené a aktualizované: 16. 09. 2026 06:21

Zdieľanie