Acronisは、対象とした攻撃での悪用を検知した後、cPanel & WHMおよびPlesk用バックアップ統合に影響を与える高重大度のLinux権限昇格の脆弱性を開示しました。CVE-2026-87886として追跡され、AcronisによってCVSSスケールで7.8と評価されたこの欠陥は、不適切なファイル権限に起因し、認証された攻撃者が制限された特権で脆弱なホスティングサーバーへのアクセスを増やすことを可能にします。
Acronisは、 cPanel & WHM用Acronis Backupプラグイン の展開に対して、野放しでの悪用が観測されていると確認しました。Plesk拡張機能に対する対応するアクティブな悪用は報告されていません。
この脆弱性は、ウェブホスティングプロバイダーやマネージドサービスプロバイダーにとって特に重要です。これらのプラグインは、ホスティングコントロールパネルをAcronisバックアップインフラストラクチャに接続し、ウェブサイト、データベース、メールボックス、サーバ全体のバックアップとリカバリをサポートします。成功した権限昇格攻撃は、そのため、低権限のホスティングアカウントへのアクセスを基本のLinuxシステムのより広範な制御に変えることができます。
2026年9月16日、CISAはCVE-2026-87886を既知の悪用された脆弱性カタログに追加し、悪用を確認するとともに影響を受けた米国連邦民間機関に 2026年9月19日.
CVE-2026-87886分析
この脆弱性は、影響を受けたAcronisバックアップ統合内の不適切なデフォルトのファイル権限に起因します。Acronisはこの弱点をローカル権限昇格問題と説明し、CISAはこれを CWE-276: 不適切なデフォルト権限.
CVE-2026-87886の最も重要な詳細はその前提条件です。攻撃者はすでに認証され、低権限のLinuxサーバーへのアクセスを持っていなければなりません。この欠陥は、インターネット上の未認証の攻撃者にcPanel、WHM、またはPleskへの直接の初期アクセスを提供しません。その代わり、既に限られたローカルアクセスを取得している者が、特権の境界を越えて実質的に大きな制御を得ることを可能にします。
悪用にはローカル特権が必要なため、現実的な攻撃シナリオには、危険にさらされたホスティングアカウント、盗まれた資格情報、サーバーでホストされた別のアプリケーションの悪用、悪意のあるテナントの悪用、または低レベルのコード実行を最初に提供する他の脆弱性が含まれます。
その足掛かりが確立されると、不適切な権限構成によって、特権のあるAcronisプラグイン操作に関わるファイルについて、攻撃者が制御する修正が可能になる可能性があります。成功した悪用は、より高い特権レベルでの任意のコード実行に繋がる可能性があり、影響を受けた実行パスに応じてルートレベルのアクセスを含む可能性があります。公表された報告によれば、悪用は脆弱なアプリケーションとホストの機密性と整合性に影響を与えることができます。
CVE-2026-87886は、以下のLinux製品とビルドに影響します:
- cPanel & WHM用Acronis Backupプラグイン: ビルド1.9.3.1021以前のバージョン 1.9.3.1021
- Plesk用Acronis Backup拡張: ビルド1.9.3.1021以前のバージョン 1.8.11.638
cPanelおよびWHMの場合、Acronisは脆弱性を バージョン1.9.3 HF3、ビルド1021で修正しました。ベンダーのリリースノートでは、今回のリリースが9月11日に公開され、具体的なセキュリティ修正が含まれていることを示しています。Acronisはすでにバージョン1.9.4、ビルド1022をリリースしており、これも修正されたコードを含んでいます。
Pleskの場合、この問題はAcronis Backup拡張バージョン1.8.11、ビルド638で修正されています。AcronisのPleskリリースノートは、ビルド638が9月のセキュリティアップデートに関連するセキュリティ修正を含んでいることを識別しています。 Acronis Backup extension 1.8.11, build 638. Acronis’ Plesk release notes identify build 638 as containing security fixes associated with the September security update.
根本的なリスクは、共有ホスティング環境で増幅されます。1つの物理または仮想Linuxサーバーが、多くの顧客アカウント、アプリケーション、およびウェブサイトをホストする可能性があります。1つの危険にさらされた低権限アカウントからオペレーティングシステム管理者コンテキストへの権限昇格経路は、したがって、ローカライズされたウェブサイト違反をより広範囲なサーバーの侵害に変えることができます。
特権アクセスが達成されると、脅威アクターは他のテナントのデータにアクセスしたり、ホストされたサイトを変更したり、構成ファイルや資格情報を読み取ったり、バックアップやリカバリインフラストラクチャを改ざんしたり、永続性をインストールしたり、セキュリティツールを無効にしたり、サーバーを他のシステムへの踏み台として使用したりする可能性があります。これらは特権があるLinuxの侵害の潜在的な結果であり、Acronisが具体的に観察された攻撃に起因させた行動ではありません。
この区別は重要です。なぜなら、Acronisは脆弱性を悪用した後に攻撃者が何をしているかについて明らかにしていないためです。ベンダーは、マルウェアのペイロード、永続性メカニズム、データ盗難、ランサムウェア、暗号採掘、または攻撃に関連するその他のポストエクスプロイト活動についての情報を公表していません。
Acronisはまた、キャンペーンの背後にいる脅威アクター、その地理的な焦点、ターゲットとなったホスティングプロバイダー、また特権昇格前に使用された初期アクセス技術を特定していません。会社は観測された活動を 限定的で、ターゲットを絞った攻撃 としか説明していません。
正確な非公開発見日は開示されていません。AcronisのSEC-10986に関するアドバイザリ記録は 2026年9月15日に公開され、CVEとより広範な公的報告が9月16日に登場しました。
公開されたCVE-2026-87886のPoCは、Acronisの開示または要求された2つの報告では特定されませんでした。しかし、確認されたアクティブな悪用は、少なくとも1つの脅威アクターが不適切な権限を悪用する動作方法をすでに有していることを示しています。
現時点で、ベンダーが公開したCVE-2026-87886のIOC(攻撃者のIPアドレス、ドメイン、ファイルハッシュ、シェル名、悪意のあるコマンドなど)はありません。これにより、シグネチャベースのハンティングが制限され、防御者はバージョン評価と疑わしい特権昇格に関連するホストレベルの行動に依存する必要があります。
この欠陥は、バックアップソフトウェアが自然に高権限で動作するためにも注目に値します。バックアップ統合は、ファイルシステムの大部分を読み取る許可とホスティングコントロールパネルデータとの対話が必要であり、したがって特権プラグイン操作に対する影響を与える可能性のある弱点は、通常のユーザーアプリケーションの脆弱性と比較して不釣り合いな結果をもたらす可能性があります。
CVE-2026-87886の緩和策
Acronisは、影響を受ける製品を修正済みのバージョンに直ちに更新することを推奨しています。cPanelおよびWHMシステムの管理者は、 Acronis Backupプラグイン1.9.3 HF3、ビルド1021以降をインストールする必要があります。バージョン1.9.4、ビルド1022は既に利用可能で、セキュリティ修正が組み込まれています。
Pleskの管理者は、Acronis Backup拡張を バージョン1.8.11、ビルド638以降に更新するべきです。Pleskデプロイメントに対する悪用は報告されていませんが、同じCVEが適用され脆弱な拡張も更新されるべきです。
CVE-2026-87886の検出は、Acronisバックアップ統合を実行しているLinuxホスティングサーバーのインベントリから始めるべきです。セキュリティチームは、マーケティングバージョン番号だけではなく、正確なプラグインまたは拡張ビルドを特定する必要があります。
サーバーが実行中:
- cPanel & WHMプラグインバージョンが 1.9.3.1021
- Plesk拡張バージョンが 1.8.11.638
より前のものは、脆弱と見なされ、修正の優先度を高くすべきです。
CVE-2026-87886の悪用または疑わしい事後活動を検出するには、防御者はLinuxの監査、プロセス、認証、ファイルシステム、およびコントロールパネルのテレメトリを以下のために検査するべきです:
- 低権限のホスティングアカウントが予期せずroot所有のプロセスを生成
- 正当な管理者活動として特定されない権限の変更
- Acronisプラグインまたは拡張ファイルへの無許可の変更
- Acronis関連のファイルおよびディレクトリに影響を与える権限または所有権の変更
- プラグイン関連のプロセスによって予期せず起動されたシェル、インタープリター、またはシステムユーティリティ
- /etc、システムサービス設定、cronジョブ、またはsystemdユニットへの変更が低権限のアカウント活動直後に行われる
- 新規作成された特権ユーザーまたは変更されたsudo構成
- 特権アカウントに追加された予期しないSSHキー
- 書込み可能なホスティングアカウントディレクトリから起動された疑わしいプロセス
- cPanel、WHM、またはPleskアカウント活動後に出現する新しい永続性メカニズム
- 通常はその可視性を持たないはずのアカウントによる資格情報、バックアップ設定、または他のテナントのデータへのアクセス
これらのシグナルは、Acronisが正確な脆弱性ファイルや完全な悪用技術を開示していないため、ユニークな悪用シグネチャよりも探索のための手がかりです。
組織は、顧客やリセラーが正当なローカルアカウントを取得できるマルチテナントホスティングシステムに特に注意を払うべきです。それらの環境では、認証の前提条件が必ずしも強力なセキュリティバリアを表していない可能性があります。なぜなら、多くの独立したユーザーがすでに同じ基盤サーバーに対しシェルやアプリケーションレベルのアクセスを持っている可能性があるからです。
パッチ適用は、cPanelおよびWHMデプロイメントがセキュリティアップデート前に脆弱であった場合の遡及調査と組み合わせる必要もあります。Acronisが実際の世界での悪用を確認したため、修正版のインストールは将来の悪用を防ぎますが、公開されたシステムが決して侵害されていなかったことを確証するものではありません。
疑わしい権限昇格が発見された場合、インシデント対応者は元の低権限アカウントを識別し、それがどのように取得されたかを判断するべきです。脆弱性自体が攻撃者の初期アクセスを説明するものではないため、修正には、侵害された資格情報、脆弱なウェブサイト、悪意のあるスクリプト、公開されたホスティングアカウント、または他の侵入経路を調査することが含まれるべきです。
セキュリティチームはまた、権限昇格後にアクセスされる可能性のあるリソースをレビューするべきです。
- 他のホストされた顧客アカウント
- ウェブアプリケーション設定ファイル
- データベースの資格情報
- cPanel/WHMまたはPleskの管理者資格情報
- Acronis構成と認証材料
- SSHキー
- クラウドやストレージの資格情報
- バックアップデータ
- APIトークンと統合シークレット
潜在的に公開された資格情報は回転させるべきであり、影響を受けたウェブサイトやアカウントは不正な変更や持続性がないか検査されるべきです。
ホスティングプロバイダーとMSPにとって、CVE-2026-87886の緩和優先順位は特に高いです。なぜなら、1台のサーバーの侵害が多くの下流の顧客に影響を与える可能性があるためです。CISAがこの欠陥をKEVに追加したことで、組織は脆弱なデプロイメントを理論的なソフトウェアの弱点ではなく、活発な脅威として扱うべきであることが強調されています。
CISAの指令を受けている連邦組織にとって、修正は2026年9月19日までに必要です。CISAはまた、そのリスクベースの脆弱性修正ガイドラインに従った法医学的トリアージを求めています。
FAQ
CVE-2026-87886とは何であり、その仕組みはどうなっていますか?
CVE-2026-87886は、高重大度のローカル権限昇格の脆弱性であり、Linux上のcPanel & WHMおよびPleskのAcronis Backup統合での不適切なファイル権限によって引き起こされます。低権限の認証された攻撃者が、不適切な権限構成を悪用してアクセスをエレベートし、本質的に高いシステム権限で任意のコードを実行する可能性があります。
CVE-2026-87886はいつ最初に発見されましたか?
Acronisは正確な最初の発見日を開示していません。そのSEC-10986のアドバイザリは2026年9月15日に公開され、この脆弱性を説明する公的報告と確認された悪用が9月16日に登場しました。同日にCISAはこの欠陥をKEVカタログに追加しました。
CVE-2026-87886のシステムへの影響は何ですか?
成功した悪用により、低権限の攻撃者が脆弱なLinuxホスティングサーバーで特権を昇格し、任意のコードを実行できる可能性があります。共有ホスティング環境では、それは同じホスト上の他のサイト、資格情報、バックアップデータ、設定、およびサービスにリスクを生じさせる可能性があります。Acronisは、観察された事件での特権昇格後に攻撃者が何をしたかを明らかにしていません。
CVE-2026-87886は2026年にも私に影響を与える可能性がありますか?
はい。cPanel & WHM用Acronis Backupプラグインインストールがビルド1.9.3.1021未満、およびPlesk拡張インストールがビルド1.8.11.638未満の場合は依然として脆弱です。悪用はすでにcPanel & WHM環境で確認されており、CISAはこの欠陥を既知の悪用された脆弱性としてリストしています。
CVE-2026-87886からどのように自身を守ることができますか?
cPanel & WHMプラグインをAcronis Backup 1.9.3 HF3ビルド1021以上にアップグレードし、Plesk拡張をバージョン1.8.11ビルド638以上にアップグレードしてください。以前に脆弱であったcPanelサーバーの管理者は、また歴史的な権限昇格活動、ファイルシステムの変更、新しい特権アカウント、永続性メカニズム、および潜在的に暴露された資格情報を再確認するべきです。悪用はすでに現存しているためです。