CVE-2026-87886: Vulnerabilidad de Escalada de Privilegios en el Plugin de Respaldo de Acronis Explotada en Ataques Dirigidos

CVE-2026-87886: Vulnerabilidad de Escalada de Privilegios en el Plugin de Respaldo de Acronis Explotada en Ataques Dirigidos

SOC Prime Team
SOC Prime Team linkedin icon Seguir

Acronis ha revelado una vulnerabilidad de escalada de privilegios de alta gravedad en Linux que afecta sus integraciones de Backup para cPanel & WHM y Plesk tras detectar su explotación en ataques dirigidos. Registrada como CVE-2026-87886 y calificada con un 7.8 en la escala CVSS por Acronis, la falla se origina a partir de permisos de archivo inseguros y puede permitir a un atacante autenticado con privilegios limitados incrementar su acceso en un servidor de alojamiento vulnerable.

Acronis confirmó que se ha observado la explotación en la naturaleza contra el plugin Acronis Backup para cPanel & WHM implementaciones. La empresa no ha reportado explotación activa correspondiente contra la extensión Plesk.

La vulnerabilidad es particularmente significativa para los proveedores de alojamiento web y proveedores de servicios gestionados porque estos plugins conectan paneles de control de alojamiento a la infraestructura de respaldo de Acronis y soportan copia de seguridad y recuperación de sitios web, bases de datos, buzones y servidores completos. Un ataque exitoso de escalada de privilegios podría por lo tanto convertir el acceso a una cuenta de alojamiento de bajos privilegios en un control mucho más amplio del sistema Linux subyacente.

El 16 de septiembre de 2026, CISA añadió CVE-2026-87886 a su catálogo de Vulnerabilidades Explotadas Conocidas, confirmando su explotación y requiriendo que las agencias civiles federales de EE.UU. afectadas remedien el problema para el September 19, 2026.

Contactar con Ventas

Análisis de CVE-2026-87886

La vulnerabilidad resulta de permisos de archivo predeterminados inseguros dentro de las integraciones afectadas de Acronis Backup. Acronis describe la debilidad como un problema de escalada de privilegios local, mientras que CISA la categoriza como CWE-276: Permisos Predeterminados Incorrectos.

Los detalles más importantes para CVE-2026-87886 son sus condiciones previas. Un atacante debe ya tener acceso autenticado con bajos privilegios al servidor Linux. La falla no proporciona a un atacante no autenticado en internet acceso inicial directo a cPanel, WHM o Plesk. En cambio, permite a alguien que ya ha obtenido acceso local limitado cruzar una barrera de privilegios y obtener un control sustancialmente mayor.

Debido a que la explotación requiere privilegios locales, escenarios de ataque realistas incluyen una cuenta de alojamiento comprometida, credenciales robadas, explotación de otra aplicación alojada en el servidor, abuso por un inquilino malicioso, u otra vulnerabilidad que primero permita ejecución de código de bajo nivel.

Una vez que existe ese punto de apoyo, la configuración de permisos inseguros puede potencialmente permitir modificaciones controladas por el atacante a archivos involucrados en operaciones privilegiadas del plugin Acronis. Un abuso exitoso puede llevar entonces a ejecución de código arbitrario a un nivel de privilegio más alto, potencialmente incluyendo acceso a nivel de root dependiendo de la ruta de ejecución afectada. Los reportes públicos señalan que la explotación puede afectar la confidencialidad e integridad de la aplicación y el host vulnerables.

CVE-2026-87886 afecta los siguientes productos y versiones de Linux:

  • Plugin Acronis Backup para cPanel & WHM: versiones anteriores a build 1.9.3.1021
  • Extensión Acronis Backup para Plesk: versiones anteriores a build 1.8.11.638

Para cPanel y WHM, Acronis corrigió la vulnerabilidad en la versión 1.9.3 HF3, build 1021. Las notas de lanzamiento del proveedor muestran que esta versión fue publicada el 11 de septiembre y contiene específicamente correcciones de seguridad. Acronis ha lanzado desde entonces la versión 1.9.4, build 1022, que es más reciente y por lo tanto también contiene el código corregido.

Para Plesk, el problema se corrige en Extensión Acronis Backup 1.8.11, build 638. Las notas de lanzamiento de Plesk de Acronis identifican el build 638 como que contiene correcciones de seguridad asociadas con la actualización de seguridad de septiembre.

El riesgo subyacente se amplifica en entornos de alojamiento compartido. Un solo servidor Linux físico o virtual puede alojar muchas cuentas de clientes, aplicaciones y sitios web. Un camino de escalada de privilegios desde una cuenta comprometida de bajos privilegios hasta el contexto de administrador del sistema operativo puede por lo tanto convertir una brecha localizada en un sitio web en un compromiso del servidor más amplio.

Una vez que se logra el acceso privilegiado, un actor de amenaza podría potencialmente acceder a datos pertenecientes a otros inquilinos, modificar sitios alojados, leer archivos de configuración y credenciales, manipular copias de seguridad o infraestructura de recuperación, instalar persistencia, deshabilitar herramientas de seguridad, o usar el servidor como un trampolín hacia otros sistemas. Estas son las posibles consecuencias de un compromiso privilegiado en Linux en lugar de acciones que Acronis ha atribuido específicamente a la campaña observada.

La distinción es importante porque Acronis no ha revelado qué están haciendo los atacantes después de explotar con éxito la vulnerabilidad. El proveedor no ha publicado información sobre cargas maliciosas, mecanismos de persistencia, robo de datos, ransomware, cryptojacking, u otra actividad posterior a la explotación asociada con los ataques.

Acronis tampoco ha identificado a los actores de la amenaza detrás de la campaña, su enfoque geográfico, los proveedores de alojamiento objetivo, o las técnicas de acceso inicial usadas antes de la escalada de privilegios. La empresa describió la actividad observada solo como ataques limitados y dirigidos contra implementaciones de cPanel & WHM.

La fecha exacta del descubrimiento privado no se ha revelado. El aviso de Acronis para SEC-10986 fue publicado el 15 de septiembre de 2026, mientras que el CVE y los informes públicos más amplios aparecieron el 16 de septiembre.

No se identificó un PoC público de CVE-2026-87886 en la divulgación de Acronis o en los dos informes solicitados al momento de la publicación. La explotación activa confirmada demuestra, no obstante, que al menos un actor de amenaza ya posee un método funcionando para abusar de los permisos inseguros.

Actualmente no hay IOCs de CVE-2026-87886 publicados por el proveedor, como direcciones IP de atacantes, dominios, hashes de archivos, nombres de shell o comandos maliciosos. Esto limita la búsqueda basada en firmas y significa que los defensores deberían confiar principalmente en la evaluación de versiones y el comportamiento a nivel de host asociado con la escalada de privilegios sospechosa.

La falla también es notable porque el software de respaldo naturalmente opera con acceso elevado. Las integraciones de respaldo necesitan permiso para leer grandes porciones del sistema de archivos e interactuar con datos del panel de control de alojamiento, por lo que las debilidades que permiten a un atacante influir en las operaciones del plugin privilegiado pueden tener consecuencias desproporcionadas en comparación con las vulnerabilidades en aplicaciones de usuario ordinarias.

Mitigación de CVE-2026-87886

Acronis recomienda actualizar inmediatamente los productos afectados a las versiones corregidas. Los administradores de sistemas cPanel y WHM deben instalar el plugin Acronis Backup 1.9.3 HF3, build 1021, o posterior. La versión 1.9.4, build 1022, ya está disponible e incorpora la corrección de seguridad.

Los administradores de Plesk deben actualizar la extensión Acronis Backup a la versión 1.8.11, build 638, o posterior. Aunque no se ha reportado explotación contra implementaciones de Plesk, el mismo CVE se aplica y la extensión vulnerable aún debe ser actualizada.

La detección de CVE-2026-87886 debe comenzar con un inventario de servidores de alojamiento Linux ejecutando integraciones de Acronis Backup. Los equipos de seguridad deben identificar el build exacto del plugin o la extensión en lugar de confiar únicamente en el número de versión de marketing.

Servidores ejecutando:

  • versiones del plugin cPanel & WHM anteriores a 1.9.3.1021
  • versiones de la extensión Plesk anteriores a 1.8.11.638

deben tratarse como vulnerables y priorizarse para su remediación.

Para detectar la explotación de CVE-2026-87886 o actividad sospechosa posterior al compromiso, los defensores deben examinar la telemetría de auditoría de Linux, procesos, autenticación, sistema de archivos y panel de control para:

  • Cuentas de alojamiento con bajos privilegios inesperadamente generando procesos propiedad de root
  • Cambios de privilegios que no pueden vincularse a la actividad legítima de un administrador
  • Cambios no autorizados en los archivos de plugin o extensión de Acronis
  • Cambios de permisos o propiedad afectando archivos y directorios relacionados con Acronis
  • Shells, intérpretes, o utilidades del sistema lanzadas inesperadamente por procesos relacionados con el plugin
  • Cambios en /etc, configuración de servicios del sistema, trabajos cron, o unidades systemd inmediatamente después de la actividad de cuentas de bajos privilegios
  • Usuarios privilegiados recién creados o configuraciones de sudo modificadas
  • Claves SSH inesperadas añadidas a cuentas privilegiadas
  • Procesos sospechosos lanzados desde directorios de cuentas de alojamiento escribibles
  • Nuevos mecanismos de persistencia apareciendo después de actividad de cuenta cPanel, WHM, o Plesk
  • Acceso a credenciales, configuración de respaldo, o datos de otros inquilinos por cuentas que normalmente no deberían tener esa visibilidad

Estas señales son pistas de búsqueda más que firmas de explotación únicas porque Acronis no ha revelado los archivos vulnerables precisos o la técnica completa de explotación.

Las organizaciones deberían prestar particular atención a los sistemas de alojamiento multiinquilino donde los clientes o revendedores pueden obtener cuentas locales legítimas. En esos entornos, el prerrequisito de autenticación no necesariamente representa una barrera fuerte de seguridad porque muchos usuarios independientes pueden ya tener acceso a nivel de shell o de aplicación al mismo servidor subyacente.

El parcheo también debería combinarse con investigaciones retrospectivas para implementaciones de cPanel y WHM que fueron vulnerables antes de la actualización de seguridad. Dado que Acronis ha confirmado la explotación en el mundo real, instalar la versión corregida previene abusos futuros pero no establece que un sistema expuesto nunca fue comprometido.

Si se descubre una escalada de privilegios sospechosa, los respondedores de incidentes deben identificar la cuenta original de bajos privilegios y determinar cómo fue obtenida. La vulnerabilidad en sí no explica el acceso inicial del atacante, por lo que la remediación debería incluir la investigación de credenciales comprometidas, sitios web vulnerables, scripts maliciosos, cuentas de alojamiento expuestas u otros puntos de entrada.

Los equipos de seguridad también deberían revisar cualquier recurso que podría haber sido accedido tras una escalada de privilegios, incluyendo:

  • Otras cuentas de clientes alojadas
  • Archivos de configuración de aplicaciones web
  • Credenciales de bases de datos
  • Credenciales administrativas de cPanel/WHM o Plesk
  • Configuración y material de autenticación de Acronis
  • Claves SSH
  • Credenciales de la nube o almacenamiento
  • Datos de respaldo
  • Tokens API y secretos de integración

Las credenciales potencialmente expuestas deben rotarse, y los sitios web o cuentas afectadas deben ser inspeccionados para detectar cambios no autorizados o persistencia.

La prioridad de mitigación de CVE-2026-87886 es especialmente alta para proveedores de alojamiento y MSPs porque el compromiso de un servidor puede afectar a muchos clientes downstream. La adición de la falla a KEV por parte de CISA refuerza que las organizaciones deben tratar las implementaciones vulnerables como una amenaza activa en lugar de una debilidad de software teórica.

Para organizaciones federales sujetas a la directiva de CISA, se requiere remediación antes del 19 de septiembre de 2026. CISA también llama a un triaje forense de acuerdo con su guía de remediación de vulnerabilidades basada en el riesgo.

FAQ

¿Qué es CVE-2026-87886 y cómo funciona?

CVE-2026-87886 es una vulnerabilidad de alta gravedad de escalada de privilegios locales causada por permisos de archivo inseguros en las integraciones de Acronis Backup para cPanel & WHM y Plesk en Linux. Un atacante autenticado con bajos privilegios puede abusar de la configuración de permisos inseguros para elevar el acceso y potencialmente ejecutar código arbitrario con privilegios del sistema sustancialmente mayores.

¿Cuándo se descubrió por primera vez CVE-2026-87886?

Acronis no ha revelado la fecha exacta del descubrimiento original. Su aviso de SEC-10986 fue publicado el 15 de septiembre de 2026, y los informes públicos que describen la vulnerabilidad y la explotación confirmada aparecieron el 16 de septiembre. CISA añadió la falla a su catálogo KEV el mismo día.

¿Cuál es el impacto de CVE-2026-87886 en los sistemas?

La explotación exitosa puede permitir a un atacante con bajos privilegios obtener permisos elevados en un servidor de alojamiento Linux vulnerable y potencialmente ejecutar código arbitrario. En entornos de hosting compartido, eso puede crear riesgos para otros sitios, credenciales, datos de respaldo, configuración y servicios que residen en el mismo host. Acronis no ha revelado qué hicieron los atacantes después de la escalada en los incidentes observados.

¿Puede CVE-2026-87886 seguir afectándome en 2026?

Sí. Instalaciones del plugin Acronis Backup para cPanel & WHM anteriores a build 1.9.3.1021 y las instalaciones de extensión de Plesk anteriores a build 1.8.11.638 siguen siendo vulnerables. La explotación ya ha sido confirmada contra entornos cPanel & WHM, y CISA lista la falla como una Vulnerabilidad Explotada Conocida.

¿Cómo puedo protegerme de CVE-2026-87886?

Actualiza el plugin cPanel & WHM a Acronis Backup 1.9.3 HF3 build 1021 o más nuevo, y actualiza la extensión Plesk a la versión 1.8.11 build 638 o más nueva. Los administradores de servidores cPanel previamente vulnerables también deben revisar la actividad histórica de escalada de privilegios, cambios en el sistema de archivos, nuevas cuentas privilegiadas, mecanismos de persistencia, y credenciales potencialmente expuestas porque la explotación ya ha ocurrido en la naturaleza.

Únete a la plataforma Detection as Code de SOC Prime para mejorar la visibilidad de las amenazas más relevantes para tu negocio. Para ayudarte a comenzar y obtener valor inmediato, programa una reunión ahora con los expertos de SOC Prime.

More Últimas Amenazas Articles