CVE-2026-87886: Acronis Backup Plugin Privilegieneskalations-Schwachstelle in gezielten Angriffen ausgenutzt

CVE-2026-87886: Acronis Backup Plugin Privilegieneskalations-Schwachstelle in gezielten Angriffen ausgenutzt

SOC Prime Team
SOC Prime Team linkedin icon Folgen

Acronis hat eine schwerwiegende Linux-Privilegieneskalations-Schwachstelle offenbart, die seine Backup-Integrationen für cPanel & WHM und Plesk betrifft, nachdem eine Ausnutzung in gezielten Angriffen entdeckt wurde. Verfolgt unter CVE-2026-87886 und von Acronis mit 7.8 auf der CVSS-Skala bewertet, rührt der Fehler von unsicheren Dateiberechtigungen her und kann einem authentifizierten Angreifer mit eingeschränkten Rechten erlauben, seinen Zugriff auf einen anfälligen Hosting-Server zu erweitern.

Acronis bestätigte, dass eine Ausnutzung in freier Wildbahn gegen Acronis Backup Plugin für cPanel & WHM Bereitstellungen beobachtet wurde. Das Unternehmen hat keine entsprechende aktive Ausnutzung gegen die Plesk-Erweiterung gemeldet.

Die Schwachstelle ist besonders bedeutsam für Webhosting-Anbieter und Managed Service Provider, da diese Plugins Hosting-Kontrollpanels mit der Acronis-Backup-Infrastruktur verbinden und Backup und Wiederherstellung von Websites, Datenbanken, Postfächern und ganzen Servern unterstützen. Ein erfolgreicher Privilegieneskalationsangriff könnte daher den Zugriff auf ein weniger privilegiertes Hosting-Konto in eine viel umfassendere Kontrolle des zugrunde liegenden Linux-Systems verwandeln.

Am 16. September 2026 fügte CISA CVE-2026-87886 seinem Katalog der bekannten ausgenutzten Schwachstellen hinzu, bestätigte die Ausnutzung und verlangte von betroffenen US-amerikanischen zivilen Bundesbehörden, das Problem bis spätestens 19. September 2026.

Vertrieb kontaktieren

Analyse von CVE-2026-87886

Die Schwachstelle resultiert aus unsicheren Standarddateiberechtigungen in den betroffenen Acronis Backup-Integrationen. Acronis beschreibt die Schwäche als ein lokales Privilegieneskalationsproblem, während CISA es als CWE-276: Falsche Standardberechtigungen.

Die wichtigsten Details zu CVE-2026-87886 sind seine Voraussetzungskonditionen. Ein Angreifer muss bereits authentifiziert sein und Zugriff mit niedrigen Privilegien auf den Linux-Server haben. Der Fehler bietet einem nicht authentifizierten Angreifer im Internet keinen direkten Anfangszugriff auf cPanel, WHM oder Plesk. Stattdessen erlaubt er jemandem, der bereits begrenzten lokalen Zugriff erlangt hat, eine Privilegiengrenze zu überschreiten und wesentlich mehr Kontrolle zu erhalten.

Da die Ausnutzung lokale Privilegien erfordert, umfassen realistische Angriffsszenarien ein kompromittiertes Hosting-Konto, gestohlene Anmeldedaten, Ausnutzung einer anderen auf dem Server gehosteten Anwendung, Missbrauch durch einen bösartigen Mieter oder eine andere Schwachstelle, die zunächst eine niedrigstufige Codeausführung bereitstellt.

Sobald dieser Zugangspunkt besteht, kann die unsichere Berechtigungskonfiguration potenziell Angreifer-kontrollierte Änderungen an Dateien, die in privilegierten Acronis Plugin-Operationen involviert sind, zulassen. Erfolgreicher Missbrauch kann dann zur Ausführung beliebigen Codes auf einem höheren Privilegienlevel führen, möglicherweise einschließlich Root-Zugriff abhängig vom betroffenen Ausführungspfad. Öffentliche Berichte besagen, dass die Ausnutzung die Vertraulichkeit und Integrität der anfälligen Anwendung und des Hosts betreffen kann.

CVE-2026-87886 betrifft die folgenden Linux-Produkte und -Builds:

  • Acronis Backup Plugin für cPanel & WHM: Versionen vor Build 1.9.3.1021
  • Acronis Backup Erweiterung für Plesk: Versionen vor Build 1.8.11.638

Für cPanel und WHM hat Acronis die Schwachstelle in Version 1.9.3 HF3, Build 1021behoben. Die Release-Notizen des Anbieters zeigen, dass diese Veröffentlichung am 11. September veröffentlicht wurde und speziell Sicherheitskorrekturen enthält. Acronis hat seither Version 1.9.4, Build 1022, veröffentlicht, die neuer ist und daher auch den korrigierten Code enthält.

Für Plesk ist das Problem in Acronis Backup Erweiterung 1.8.11, Build 638behoben. Die Plesk-Release-Notizen von Acronis identifizieren Build 638 als die Sicherheitsfixes enthaltend, die mit dem September-Sicherheitsupdate verbunden sind.

Das zugrunde liegende Risiko wird in Shared-Hosting-Umgebungen verstärkt. Ein einzelner physischer oder virtueller Linux-Server kann viele Kundenkonten, Anwendungen und Webseiten hosten. Ein Privilegieneskalationspfad von einem kompromittierten Konto mit niedrigen Privilegien zum Betriebssystem-Administrator-Kontext kann daher eine lokalisierte Website-Breche in eine Kompromittierung des breiteren Servers verwandeln.

Sobald ein privilegierter Zugang erreicht ist, könnte ein Bedrohungsakteur potenziell auf Daten anderer Mieter zugreifen, gehostete Seiten ändern, Konfigurationsdateien und Anmeldedaten lesen, Backups oder Wiederherstellungsinfrastruktur manipulieren, Persistenz installieren, Sicherheitstools deaktivieren oder den Server als Sprungbrett in andere Systeme verwenden. Dies sind potenzielle Konsequenzen einer privilegierten Linux-Kompromittierung und keine Handlungen, die Acronis der beobachteten Kampagne ausdrücklich zugeordnet hat.

Die Unterscheidung ist wichtig, weil Acronis nicht offengelegt hat, was Angreifer nach erfolgreicher Ausnutzung der Schwachstelle tun. Der Anbieter hat keine Informationen über Malware-Payloads, Persistenzmechanismen, Datendiebstahl, Ransomware, Kryptomining oder andere Aktivitäten nach einer Ausnutzung veröffentlicht, die mit den Angriffen verbunden sind.

Acronis hat auch nicht die Bedrohungsakteure hinter der Kampagne, deren geografischen Fokus, die angezielten Hosting-Anbieter oder die verwendeten Erstanmeldetechniken identifiziert, die vor der Privilegieneskalation verwendet wurden. Das Unternehmen beschrieb die beobachtete Aktivität nur als begrenzte, gezielte Angriffe gegen cPanel & WHM Bereitstellungen.

Das genaue Datum der privaten Entdeckung wurde nicht offengelegt. Das Beratungsprotokoll von Acronis für SEC-10986 wurde am 15. September 2026veröffentlicht, während der CVE und breitere öffentliche Berichterstattung am 16. September erschienen.

Ein öffentliches CVE-2026-87886 PoC wurde in der Offenlegung von Acronis oder in den beiden angeforderten Berichten zum Zeitpunkt der Veröffentlichung nicht identifiziert. Bestätigte aktive Ausnutzung beweist jedoch, dass mindestens ein Bedrohungsakteur bereits eine funktionierende Methode besitzt, um die unsicheren Berechtigungen auszunutzen.

Es gibt derzeit keine vom Anbieter veröffentlichten IOCs (Indikatoren für Kompromittierung) für CVE-2026-87886 wie Angreifer-IP-Adressen, Domains, Datei-Hashes, Shell-Namen oder bösartige Befehle. Dies schränkt die auf Signaturen basierende Jagd ein, und Verteidiger sollten sich daher primär auf die Versionsbewertung und hostseitiges Verhalten im Zusammenhang mit verdächtiger Privilegieneskalation verlassen.

Der Fehler ist auch bemerkenswert, da Backup-Software naturgemäß mit erhöhtem Zugriff operiert. Backup-Integrationen benötigen Berechtigungen, um große Teile des Dateisystems zu lesen und mit Daten des Hosting-Kontroll-Panels zu interagieren. Daher können Schwächen, die einem Angreifer erlauben, in privilegierte Plugin-Operationen einzugreifen, im Vergleich zu Verwundbarkeiten in gewöhnlichen Benutzeranwendungen unverhältnismäßige Konsequenzen haben.

CVE-2026-87886 Mitigation

Acronis empfiehlt, betroffene Produkte umgehend auf die behobenen Versionen zu aktualisieren. Administratoren von cPanel- und WHM-Systemen sollten Acronis Backup Plugin 1.9.3 HF3, Build 1021 oder neuerinstallieren. Version 1.9.4, Build 1022, ist bereits verfügbar und enthält die Sicherheitskorrektur.

Plesk-Administratoren sollten die Acronis Backup-Erweiterung auf Version 1.8.11, Build 638 oder neueraktualisieren. Obwohl keine Ausnutzung gegen Plesk-Bereitstellungen gemeldet wurde, gilt dieselbe CVE und die anfällige Erweiterung sollte dennoch aktualisiert werden.

Die Erkennung von CVE-2026-87886 sollte mit einem Inventar von Linux-Hosting-Servern beginnen, auf denen Acronis Backup-Integrationen laufen. Sicherheitsteams sollten den genauen Plugin- oder Erweiterungs-Build identifizieren, anstatt sich ausschließlich auf die Marketing-Versionsnummer zu verlassen.

Server, die laufen:

  • cPanel- & WHM-Plugin-Versionen, die älter sind als 1.9.3.1021
  • Plesk-Erweiterungsversionen, die älter sind als 1.8.11.638

sollten als anfällig behandelt und für die Behebung priorisiert werden.

Um die Ausnutzung von CVE-2026-87886 oder verdächtige Post-Kompromittierungsaktivitäten zu erkennen, sollten Verteidiger Linux-Audits, Prozesse, Authentifizierung, Dateisystem- und Kontrollpanel-Telemetrie auf folgende Aspekte hin untersuchen:

  • Hosting-Konten mit niedrigen Privilegien, die unerwartet durch Root besessene Prozesse starten
  • Privilegänderungen, die nicht mit legitimen Administratortätigkeiten in Verbindung gebracht werden können
  • Unbefugte Änderungen an Acronis-Plugin- oder Erweiterungsdateien
  • Berechtigungs- oder Eigentumsänderungen, die Acronis-bezogene Dateien und Verzeichnisse betreffen
  • Shells, Interpreter oder Systemwerkzeuge, die unerwartet von plugin-bezogenen Prozessen gestartet werden
  • Änderungen an /etc, Systemdienstkonfiguration, Cron-Jobs oder systemd-Einheiten unmittelbar nach Aktivität eines Kontos mit niedrigen Privilegien
  • Neu erstellte privilegierte Benutzer oder geänderte sudo-Konfigurationen
  • Unerwartete SSH-Schlüssel, die zu privilegierten Konten hinzugefügt wurden
  • Verdächtige Prozesse, die aus beschreibbaren Verzeichnissen von Hosting-Konten gestartet werden
  • Neue Persistenzmechanismen nach cPanel-, WHM- oder Plesk-Kontoaktivität
  • Zugriff auf Anmeldedaten, Backup-Konfiguration oder Daten anderer Mieter durch Konten, die normalerweise diesen Zugriff nicht haben sollten

Diese Signale sind Jagdhinweise, anstatt einzigartige Ausnutzungssignaturen, da Acronis die präzisen anfälligen Dateien oder die vollständige Ausnutzungstechnik nicht offengelegt hat.

Organisationen sollten ein besonderes Augenmerk auf Multi-Tenant-Hosting-Systeme legen, in denen Kunden oder Wiederverkäufer legitime lokale Konten erhalten können. In diesen Umgebungen stellt die Authentifizierungsvoraussetzung keine notwendigerweise starke Sicherheitsbarriere dar, da viele unabhängige Nutzer bereits Shell- oder Anwendungsebene-Zugriff auf den gleichen zugrunde liegenden Server haben können.

Patches sollten auch mit einer rückblickenden Untersuchung von cPanel- und WHM-Bereitstellungen kombiniert werden, die vor dem Sicherheitsupdate anfällig waren. Da Acronis eine Ausnutzung in realen Szenarien bestätigt hat, verhindert die Installation der korrigierten Version zukünftigen Missbrauch, stellt jedoch nicht fest, dass ein exponiertes System nie kompromittiert wurde.

Wird eine verdächtige Privilegieneskalation entdeckt, sollten Vorfallbearbeiter das ursprüngliche Konto mit niedrigen Privilegien identifizieren und feststellen, wie es erlangt wurde. Die Schwachstelle selbst erklärt nicht den ursprünglichen Zugang des Angreifers, daher sollte die Bereinigung die Untersuchung kompromittierter Anmeldedaten, anfälliger Websites, bösartiger Skripte, exponierter Hosting-Konten oder anderer Einstiegspunkte umfassen.

Sicherheitsteams sollten zudem alle Ressourcen überprüfen, auf die nach der Privilegieneskalation zugegriffen worden sein könnte, einschließlich:

  • Andere gehostete Kundenkonten
  • Konfigurationsdateien von Webanwendungen
  • Datenbank-Anmeldedaten
  • cPanel/WHM oder Plesk-Administrationsanmeldedaten
  • Acronis-Konfiguration und Authentifizierungsmaterial
  • SSH-Schlüssel
  • Cloud- oder Speicher-Anmeldedaten
  • Backup-Daten
  • API-Token und Integrationsgeheimnisse

Potenzielle exponierte Anmeldedaten sollten rotiert, und betroffene Websites oder Konten sollten auf unbefugte Änderungen oder Persistenz überprüft werden.

Die Priorität der CVE-2026-87886-Abschwächung ist besonders hoch für Hosting-Anbieter und MSPs, da eine Kompromittierung eines Servers viele nachgelagerte Kunden betreffen kann. Die Hinzufügung des Fehlers zur KEV durch CISA verstärkt, dass Organisationen anfällige Bereitstellungen als aktive Bedrohung und nicht als theoretische Software-Schwäche behandeln sollten.

Für bundesstaatliche Organisationen, die der CISA-Direktive unterliegen, ist die Bereinigung bis zum 19. September 2026 erforderlich. CISA verlangt auch eine forensische Untersuchung gemäß seinen risikobasierten Richtlinien zur Schwachstellenbehebung.

FAQ

Was ist CVE-2026-87886 und wie funktioniert es?

CVE-2026-87886 ist eine schwerwiegende lokale Privilegieneskalations-Schwachstelle, die durch unsichere Dateiberechtigungen in Acronis Backup-Integrationen für cPanel & WHM und Plesk auf Linux verursacht wird. Ein authentifizierter Angreifer mit niedrigen Privilegien kann die unsichere Berechtigungskonfiguration missbrauchen, um Zugriff zu erhöhen und potenziell beliebigen Code mit wesentlich höheren Systemprivilegien auszuführen.

Wann wurde CVE-2026-87886 erstmals entdeckt?

Acronis hat das genaue ursprüngliche Entdeckungsdatum nicht offengelegt. Sein SEC-10986-Berater wurde am 15. September 2026 veröffentlicht und öffentliche Berichte, die die Schwachstelle und die bestätigte Ausnutzung beschreiben, erschienen am 16. September. CISA fügte den Fehler am gleichen Tag seinem KEV-Katalog hinzu.

Was ist die Auswirkung von CVE-2026-87886 auf Systeme?

Eine erfolgreiche Ausnutzung kann einem Angreifer mit niedrigen Privilegien erlauben, erhöhte Berechtigungen auf einem anfälligen Linux-Hosting-Server zu erlangen und potenziell beliebigen Code auszuführen. In Shared-Hosting-Umgebungen kann das Risiken für andere Websites, Anmeldedaten, Backup-Daten, Konfigurationen und Dienste auf dem gleichen Host schaffen. Acronis hat nicht offengelegt, was Angreifer nach der Eskalation in den beobachteten Vorfällen getan haben.

Kann CVE-2026-87886 mich 2026 noch betreffen?

Ja. Acronis Backup Plugin Installationen für cPanel & WHM, die älter als Build 1.9.3.1021 sind, und Plesk-Erweiterungen, die älter als Build 1.8.11.638 sind, bleiben anfällig. Die Ausnutzung wurde bereits gegen cPanel & WHM-Umgebungen bestätigt, und CISA listet den Fehler als bekannte ausgenutzte Schwachstelle.

Wie kann ich mich vor CVE-2026-87886 schützen?

Aktualisieren Sie das cPanel & WHM Plugin auf Acronis Backup 1.9.3 HF3 Build 1021 oder neuer, und aktualisieren Sie die Plesk-Erweiterung auf Version 1.8.11 Build 638 oder neuer. Administratoren vorheriger anfälliger cPanel-Server sollten auch historische Privilegieneskalationsaktivitäten, Dateisystemänderungen, neue privilegierte Konten, Persistenzmechanismen und potenziell freigelegte Anmeldedaten überprüfen, da eine Ausnutzung bereits in freier Wildbahn aufgetreten ist.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Neueste Bedrohungen Articles