Acronis розкрила вразливість підвищеної небезпеки у Linux підвищення прав, яка впливає на інтеграції Backup для cPanel & WHM і Plesk після виявлення експлуатації у цільових атаках. Слідкуючи за CVE-2026-87886 і отримавши оцінку 7.8 за CVSS від Acronis, недолік походить від небезпечних разрешень на файли і може дозволити автентифікованому зловмиснику з обмеженими привілеями збільшити свій доступ на вразливому сервері хостингу.
Acronis підтвердила, що експлуатація була помічена в реальному середовищі проти плагіна Acronis Backup для cPanel & WHM розгортань. Компанія не повідомила про відповідну активну експлуатацію проти розширення Plesk.
Вразливість є особливо значущою для провайдерів веб-хостингу і керованих сервісних провайдерів, оскільки ці плагіни підключають панелі управління хостингом до інфраструктури резервного копіювання Acronis та підтримують резервне копіювання і відновлення веб-сайтів, баз даних, поштових скриньок і цілих серверів. Успішна атака підвищення привілеїв може перетворити доступ до хостингового облікового запису з низькими привілеями в значно ширший контроль над підсистемою Linux.
16 вересня 2026 року CISA додала CVE-2026-87886 до свого каталогу Відомих експлуатованих вразливостей, підтверджуючи експлуатацію та вимагаючи від постраждалих цивільних федеральних агентств США усунути цю проблему до 19 вересня 2026 року.
Зв’язатися з відділом продажів
Аналіз CVE-2026-87886
Вразливість виникає через небезпечні стандартні разрешення файлів у постраждалих інтеграціях Acronis Backup. Acronis описує недолік як локальну проблему підвищення привілеїв, тоді як CISA класифікує це як CWE-276: Неправильні стандартні дозволи.
Найважливіші деталі для CVE-2026-87886 полягають у його передумовах. Зловмисник вже повинен мати автентифікований доступ з низьким рівнем привілеїв до Linux-сервера. Недолік не надає неавтентифікованому зловмиснику у Інтернеті прямого початкового доступу до cPanel, WHM або Plesk. Замість цього, він дозволяє комусь, хто вже отримав обмежений локальний доступ, перетнути межу привілеїв та отримати значно більший контроль.
Оскільки експлуатація вимагає локальних привілеїв, реалістичні сценарії атак включають скомпрометований хостинговий обліковий запис, вкрадені облікові дані, експлуатацію іншого застосування, розміщеного на сервері, зловживання з боку зловмисного тенанта або іншу вразливість, яка спочатку надає виконання коду на низькому рівні.
Коли така точка опори існує, неправильно налаштовані дозволи можуть потенційно дозволити модифікації файлів, контрольованими зловмисником, у операціях плагіна Acronis з вищими привілеями. Успішне зловживання може потім привести до виконання довільного коду на вищому рівні привілей, включаючи потенційний доступ на рівні root в залежності від шляху виконання. Публічні звіти стверджують, що експлуатація може вплинути на конфіденційність і цілісність вразливого застосування та хоста.
CVE-2026-87886 впливає на наступні продукти та збірки Linux:
- плагін Acronis Backup для cPanel & WHM: версії до збірки 1.9.3.1021
- розширення Acronis Backup для Plesk: версії до збірки 1.8.11.638
Для cPanel і WHM, Acronis виправила уразливість у версії 1.9.3 HF3, збірка 1021. Примітки до випуску від постачальника показують, що цей випуск був опублікований 11 вересня і спеціально містить виправлення безпеки. З того часу Acronis випустила версію 1.9.4, збірка 1022, яка є новішою і також містить виправлений код.
Для Plesk, проблема вирішена у розширенні Acronis Backup версії 1.8.11, збірка 638. Примітки до випуску Plesk Acronis ідентифікує збірку 638 як таку, що містить виправлення безпеки, пов’язані з вересневим оновленням безпеки.
Підвищений ризик у спільному середовищі хостингу. Один фізичний або віртуальний сервер Linux може містити багато облікових записів, застосувань і сайтів клієнтів. Шлях підвищення привілеїв від одного скомпрометованого облікового запису з низькими привілеями до контексту адміністратора операційної системи може перетворити локальне порушення сайту у компрометацію ширшого сервера.
Отримавши права, загроза може потенційно отримати доступ до даних інших тенантів, змінювати розміщені сайти, читати файли конфігурації та облікові дані, втручатись у резервні копії або інфраструктуру відновлення, встановлювати постійність, вимикати інструменти безпеки або використовувати сервер як плацдарм для проникнення в інші системи. Це потенційні наслідки компрометації з привілеями у Linux, а не дії, які Acronis спеціально приписувала спостережуваній кампанії.
Відмінність важлива, адже Acronis не розкрила, що роблять зловмисники після успішної експлуатації вразливості. Постачальник не публікував інформацію про шкідливі навантаження, механізми стійкості, крадіжку даних, програмне забезпечення-вимагач, криптомайнінг або інші дії після експлуатації, пов’язані з атаками.
Acronis також не ідентифікувала зловмисні актори за кампанією, їх географічну спрямованість, цільові хостингові провайдери або початково-доступні техніки, використані до підвищення привілеїв. Компанія описала спостережувану активність лише як обмежені, цільові атаки проти розгортань cPanel & WHM.
Дата приватного виявлення не була розкрита. Радник Acronis для SEC-10986 був опублікований 15 вересня 2026 року, а CVE та ширше публічне повідомлення з’явилися 16 вересня.
Публічний CVE-2026-87886 PoC не був виявлений у розкритті Acronis або в запитуваних двох звітах на момент публікації. Підтверджена активна експлуатація все ж доводить, що щонайменше один загрозовий актор вже має робочий метод для зловживання небезпечними дозволами.
На даний момент немає опублікованих постачальником CVE-2026-87886 ІОС, таких як IP-адреси зловмисників, домени, хеші файлів, назви оболонок або шкідливі команди. Це обмежує сигнатурно-базоване полювання і означає, що захисники повинні в першу чергу покладатися на оцінку версій та поведінку на рівні хоста, пов’язану з підозрілим підвищенням привілеїв.
Цей недолік також примітний, оскільки програмне забезпечення для резервного копіювання природно працює з підвищеним доступом. Інтеграції резервного копіювання потребують дозволу для зчитування великих частин файлової системи та взаємодії з даними панелі управління хостингом, тому слабкість, яка дозволяє зловмиснику впливати на операції плагінів з привілеями, може мати непропорційні наслідки в порівнянні з вразливостями у звичайних користувацьких застосуваннях.
Захист CVE-2026-87886
Acronis рекомендує негайно оновити постраждалі продукти до виправлених версій. Адміністратори систем cPanel і WHM повинні встановити плагін Acronis Backup версії 1.9.3 HF3, збірка 1021 або новішу. Версія 1.9.4, збірка 1022, вже доступна і містить виправлення безпеки.
Адміністратори Plesk повинні оновити розширення Acronis Backup до версії 1.8.11, збірка 638, або новішої. Хоча експлуатація не була повідомлена проти розгортань Plesk, той же CVE застосовується, і вразливе розширення все ще повинно бути оновлене.
Виявлення CVE-2026-87886 слід почати з інвентаризації серверів Linux хостингу, які виконують інтеграції Acronis Backup. Команди забезпечення повинні ідентифікувати точну збірку плагіна або розширення, а не покладатися виключно на маркетинговий номер версії.
Сервери, що працюють:
- версії плагіна для cPanel & WHM, які старші за 1.9.3.1021
- версії розширення для Plesk, які старші за 1.8.11.638
повинні розглядатися як вразливі та пріоритетно усунути.
Для виявлення експлуатації CVE-2026-87886 чи підозрілої активності після компромісу, захисники повинні перевіряти журнали аудиту Linux, процесів, аутентифікації, файлової системи та телеметрії панелі управління на наявність:
- Облікові записи хостингу з низьким рівнем привілеїв, що несподівано запускають процеси, що належать root
- Зміни привілеїв, які не можна пов’язати з легітимною діяльністю адміністратора
- Неавторизовані зміни до файлів плагіна або розширення Acronis
- Зміни в дозволах або володінні, що впливають на файли та каталоги, пов’язані з Acronis
- Оболонки, інтерпретатори або системні утиліти, несподівано запущені процесами, пов’язаними з плагінами
- Зміни в /etc, конфігурації системних сервісів, cron-завданнях або юнітах systemd відразу після активності облікового запису з нижчими привілеями
- Новостворені привілейовані користувачі або модифікована конфігурація sudo
- Несподівано додані SSH-ключі до привілейованих облікових записів
- Підозрілі процеси, запущені з записуваних директорій облікових записів хостингу
- Нові механізми стійкості, що з’являються після активності облікових записів cPanel, WHM або Plesk
- Доступ до облікових даних, конфігурації резервного копіювання або даних інших тенантів облікових записів, які зазвичай не повинні мати таку видимість
Ці сигнали є вказівками для полювання, а не унікальними сигнатурами експлойтів, оскільки Acronis не розкрила точні уразливі файли або повну техніку експлуатації.
Організації повинні звернути особливу увагу на системи багатоквартирного хостингу, де клієнти або реселери можуть отримати легальні локальні облікові записи. В цих середовищах, автентифікаційна передумова не обов’язково представляє сильний бар’єр безпеки, оскільки багато незалежних користувачів вже можуть мати доступ на рівні облікового запису оболонки або застосування до того ж сервера.
Патчування повинно також поєднуватись із ретроспективним розслідуванням для розгортань cPanel і WHM, які були вразливими до оновлення безпеки. Оскільки Acronis підтвердила реальну експлуатацію, встановлення виправленої версії запобігає майбутньому зловживанню, але не встановлює, що експонована система ніколи не була скомпрометована.
Якщо виявлено підозріле підвищення привілеїв, реагувальники на інциденти повинні ідентифікувати оригінальний обліковий запис з низькими привілеями та визначити, як його було отримано. Сама вразливість не пояснює початковий доступ зловмисника, тому усунення проблеми повинно включати розслідування скомпрометованих облікових даних, уразливих веб-сайтів, шкідливих скриптів, експонованих облікових записів хостингу або інших точок входу.
Команди безпеки також повинні переглянути будь-які ресурси, до яких могли отримати доступ після підвищення привілеїв, включаючи:
- Інші облікові записи клієнтів на хостингу
- Файли конфігурації веб-застосунків
- Облікові дані бази даних
- Адміністративні облікові дані cPanel/WHM або Plesk
- Конфігурація та дані автентифікації Acronis
- SSH-ключі
- Облікові дані для хмари або зберігання даних
- Дані резервних копій
- Токени API та секрети інтеграції
Потенційно підсвічені облікові дані повинні бути змінені, а уражені вебсайти або облікові записи повинні бути оглянуті на предмет несанкціонованих змін або стійкості.
Пріоритет усунення CVE-2026-87886 особливо високий для провайдерів хостингу та MSP, оскільки компроміс одного сервера може вплинути на багатьох споживачів, що йдуть нижче по лінії. Додавання помилки до KEV від CISA підкреслює, що організації повинні розглядати вразливі розгортання як активну загрозу, а не як теоретичну програмну недосконалість.
Для федеральних організацій, підпадаючих під директиву CISA, усунення проблеми необхідно виконати до 19 вересня 2026 року. CISA також вимагає виконання триажу відповідно до керівництва з усунення вразливостей на основі ризиків.
FAQ
Що таке CVE-2026-87886 і як він працює?
CVE-2026-87886 це вразливість підвищеної локальної небезпеки, викликана небезпечними дозволами на файли в інтеграціях Acronis Backup для cPanel & WHM і Plesk на Linux. Автентифікований зловмисник з низькими привілеями може зловживати неправильно налаштованими дозволами, щоб підвищити доступ і потенційно виконати довільний код з суттєво більшими системними правами.
Коли було вперше виявлено CVE-2026-87886?
Acronis не розкрив точну початкову дату виявлення. Його радник для SEC-10986 був опублікований 15 вересня 2026 року, а публічні звіти, що описують вразливість і підтверджену експлуатацію, з’явилися 16 вересня. CISA додала цей недолік до свого каталогу KEV того ж дня.
Які наслідки CVE-2026-87886 для систем?
Успішна експлуатація може дозволити зловмиснику з низькими привілеями отримати збільшені дозволи на вразливому сервері хостингу Linux і потенційно виконати довільний код. У спільних середовищах хостингу це може створити ризики для інших сайтів, облікових даних, даних резервних копій, конфігурації та сервісів, що знаходяться на тому ж хості. Acronis не розкриє, що саме робили атакуючі після ескалації у спостережуваних інцидентах.
Чи може CVE-2026-87886 ще впливати на мене у 2026 році?
Так. Встановлення плагіна Acronis Backup для cPanel & WHM раніше збірки 1.9.3.1021 та встановлення розширення Plesk раніше збірки 1.8.11.638 залишаються вразливими. Вже підтверджена експлуатація проти середовищ cPanel & WHM, і CISA вказує на недолік як на відому експлуатовану вразливість.
Як я можу захистити себе від CVE-2026-87886?
Оновіть плагін для cPanel & WHM до Acronis Backup версії 1.9.3 HF3 збірка 1021 або новішої, і оновіть розширення для Plesk до версії 1.8.11 збірка 638 або новішої. Адміністратори раніше вразливих серверів cPanel повинні також переглянути історичну активність підвищення привілеїв, зміни в файловій системі, нові привілейовані облікові записи, механізми постійності та потенційно підсвічені облікові дані, оскільки експлуатація вже відбулася.