Acronis a divulgué une vulnérabilité de haute gravité d’escalade de privilèges Linux affectant ses intégrations de sauvegarde pour cPanel & WHM et Plesk après avoir détecté une exploitation dans des attaques ciblées. Répertoriée en tant que CVE-2026-87886 et notée 7.8 sur l’échelle CVSS par Acronis, la faille provient de permissions de fichiers non sécurisées et peut permettre à un attaquant authentifié avec des privilèges limités d’augmenter son accès sur un serveur d’hébergement vulnérable.
Acronis a confirmé que l’exploitation a été observée dans la nature contre le plugin Acronis Backup pour cPanel & WHM des déploiements. La société n’a pas signalé d’exploitation active correspondante contre l’extension Plesk.
La vulnérabilité est particulièrement significative pour les fournisseurs d’hébergement web et les fournisseurs de services gérés car ces plugins connectent les panneaux de contrôle d’hébergement à l’infrastructure de sauvegarde Acronis et prennent en charge la sauvegarde et la récupération de sites web, de bases de données, de boîtes aux lettres et de serveurs entiers. Une attaque d’escalade de privilèges réussie pourrait donc transformer l’accès à un compte d’hébergement à faibles privilèges en un contrôle beaucoup plus large du système Linux sous-jacent.
Le 16 septembre 2026, CISA a ajouté CVE-2026-87886 à son catalogue de Vulnérabilités Connues Exploitées, confirmant l’exploitation et exigeant des agences civiles fédérales américaines concernées de remédier au problème d’ici au 19 septembre 2026.
Analyse de CVE-2026-87886
La vulnérabilité résulte de permissions de fichiers par défaut non sécurisées au sein des intégrations de sauvegarde Acronis affectées. Acronis décrit la faiblesse comme un problème d’escalade de privilèges local, tandis que CISA la catégorise comme CWE-276 : Permissions par Défaut Incorrectes.
Les détails les plus importants pour CVE-2026-87886 sont ses conditions préalables. Un attaquant doit déjà disposer d’un accès authentifié et à faible privilège au serveur Linux. La faille ne fournit pas à un attaquant non authentifié sur Internet un accès initial direct à cPanel, WHM ou Plesk. Au lieu de cela, elle permet à quelqu’un qui a déjà obtenu un accès local limité de franchir une limite de privilège et d’obtenir un contrôle sensiblement accru.
Parce que l’exploitation nécessite des privilèges locaux, les scénarios d’attaque réalistes incluent un compte d’hébergement compromis, des identifiants volés, l’exploitation d’une autre application hébergée sur le serveur, un abus par un locataire malveillant, ou une autre vulnérabilité qui fournit d’abord une exécution de code bas niveau.
Une fois ce point d’ancrage établi, la configuration de permission non sécurisée peut potentiellement permettre des modifications contrôlées par l’attaquant aux fichiers impliqués dans les opérations de plugins Acronis avec privilège. Un abus réussi peut ensuite conduire à une exécution de code arbitraire à un niveau de privilège plus élevé, pouvant inclure un accès au niveau racine selon le chemin d’exécution affecté. Les rapports publics indiquent que l’exploitation peut affecter la confidentialité et l’intégrité de l’application vulnérable et de l’hôte.
CVE-2026-87886 affecte les produits et versions Linux suivants :
- Plugin Acronis Backup pour cPanel & WHM : versions antérieures à la version 1.9.3.1021
- Extension Acronis Backup pour Plesk : versions antérieures à la version 1.8.11.638
Pour cPanel et WHM, Acronis a corrigé la vulnérabilité dans la version 1.9.3 HF3, build 1021. Les notes de publication du fournisseur indiquent que cette version a été publiée le 11 septembre et contient spécifiquement des correctifs de sécurité. Acronis a depuis publié la version 1.9.4, build 1022, qui est plus récente et contient donc aussi le code corrigé.
Pour Plesk, le problème est corrigé dans l’extension Acronis Backup 1.8.11, build 638. Les notes de publication de Plesk d’Acronis identifient le build 638 comme contenant des correctifs de sécurité associés à la mise à jour de sécurité de septembre.
Le risque sous-jacent est amplifié dans les environnements d’hébergement mutualisé. Un serveur Linux physique ou virtuel unique peut héberger de nombreux comptes clients, applications et sites web. Un chemin d’escalade de privilèges d’un compte compromis à faibles privilèges au contexte administrateur du système d’exploitation peut donc transformer une brèche de site web localisée en compromission du serveur plus large.
Une fois l’accès privilégié atteint, un acteur de la menace pourrait potentiellement accéder aux données d’autres locataires, modifier des sites hébergés, lire des fichiers de configuration et des identifiants, altérer les sauvegardes ou l’infrastructure de récupération, installer une persistance, désactiver les outils de sécurité, ou utiliser le serveur comme tremplin vers d’autres systèmes. Ce sont des conséquences potentielles de la compromission privilégiée de Linux plutôt que des actions spécifiquement attribuées par Acronis à la campagne observée.
La distinction est importante car Acronis n’a pas divulgué ce que font les attaquants après avoir exploité avec succès la vulnérabilité. Le fournisseur n’a pas publié d’informations sur les charges malveillantes, les mécanismes de persistance, le vol de données, les ransomwares, le minage de cryptomonnaie ou d’autres activités post-exploitation associées aux attaques.
Acronis n’a pas non plus identifié les acteurs de la menace derrière la campagne, leur focus géographique, les fournisseurs d’hébergement ciblés, ou les techniques d’accès initial utilisées avant l’escalade des privilèges. La société a seulement décrit l’activité observée comme attaques ciblées et limitées contre les déploiements cPanel & WHM.
La date exacte de découverte privée n’a pas été divulguée. Le dossier consultatif d’Acronis pour SEC-10986 a été publié le 15 septembre 2026, tandis que le CVE et les rapports publics plus larges ont été publiés le 16 septembre.
Un PoC public pour CVE-2026-87886 n’a pas été identifié dans la divulgation d’Acronis ni les deux rapports demandés au moment de la publication. L’exploitation active confirmée prouve néanmoins qu’au moins un acteur de la menace possède déjà une méthode fonctionnelle pour abuser des permissions non sécurisées.
Il n’existe actuellement pas d’IOCs CVE-2026-87886 publiées par le fournisseur, tels que des adresses IP d’attaquants, des domaines, des hachages de fichiers, des noms de shell ou des commandes malveillantes. Cela limite la chasse basée sur la signature et signifie que les défenseurs devraient se fier principalement à l’évaluation des versions et au comportement au niveau de l’hôte associé à une élévation de privilèges suspecte.
La faille est également notable car les logiciels de sauvegarde fonctionnent naturellement avec des accès élevés. Les intégrations de sauvegarde ont besoin de la permission de lire de grandes portions du système de fichiers et d’interagir avec les données de panneau de contrôle d’hébergement, donc les faiblesses permettant à un attaquant d’influencer des opérations de plugins privilégiés peuvent avoir des conséquences disproportionnées par rapport aux vulnérabilités dans des applications utilisateur ordinaires.
Mitigation CVE-2026-87886
Acronis recommande de mettre à jour immédiatement les produits affectés vers les versions corrigées. Les administrateurs des systèmes cPanel et WHM devraient installer le plugin Acronis Backup 1.9.3 HF3, build 1021, ou une version plus récente. La version 1.9.4, build 1022, est déjà disponible et intègre la correction de sécurité.
Les administrateurs Plesk devraient mettre à jour l’extension Acronis Backup à la version 1.8.11, build 638, ou une version plus récente. Bien que l’exploitation n’ait pas été signalée contre les déploiements Plesk, le même CVE s’applique et l’extension vulnérable doit tout de même être mise à jour.
La détection CVE-2026-87886 devrait commencer par un inventaire des serveurs d’hébergement Linux exécutant les intégrations de sauvegarde Acronis. Les équipes de sécurité devraient identifier le build exact du plugin ou de l’extension plutôt que de se fier uniquement au numéro de version marketing.
Serveurs exécutant :
- des versions du plugin cPanel & WHM antérieures à 1.9.3.1021
- des versions de l’extension Plesk antérieures à 1.8.11.638
devraient être traités comme vulnérables et priorisés pour la remédiation.
Pour détecter l’exploitation de CVE-2026-87886 ou une activité suspecte post-compromission, les défenseurs devraient examiner les audits Linux, processus, authentification, système de fichiers et télémétrie de panneau de contrôle pour :
- Des comptes d’hébergement à faibles privilèges générant de manière inattendue des processus appartenant à root
- Des changements de privilèges qui ne peuvent être liés à une activité légitime d’un administrateur
- Des changements non autorisés aux fichiers du plugin ou de l’extension Acronis
- Des changements de permissions ou de propriété affectant les fichiers et répertoires liés à Acronis
- Des shells, interpréteurs ou utilitaires système lancés de manière inattendue par des processus liés au plugin
- Des changements dans /etc, la configuration des services système, les tâches cron ou les unités systemd immédiatement après une activité de compte à faibles privilèges
- De nouveaux utilisateurs privilégiés créés ou une configuration sudo modifiée
- Des clés SSH ajoutées de manière inattendue à des comptes privilégiés
- Des processus suspects lancés depuis des répertoires de comptes d’hébergement modifiables
- De nouveaux mécanismes de persistance apparaissant après une activité de compte cPanel, WHM ou Plesk
- Accès à des identifiants, des configurations de sauvegarde ou des données d’autres locataires par des comptes qui normalement ne devraient pas avoir cette visibilité
Ces signaux sont des pistes de chasse plutôt que des signatures d’exploitation uniques car Acronis n’a pas divulgué les fichiers vulnérables précis ou la technique complète d’exploitation.
Les organisations devraient accorder une attention particulière aux systèmes d’hébergement multi-locataires où des clients ou des revendeurs peuvent obtenir des comptes locaux légitimes. Dans ces environnements, la condition préalable d’authentification ne représente pas nécessairement une barrière de sécurité forte car de nombreux utilisateurs indépendants peuvent déjà avoir un accès shell ou au niveau de l’application au même serveur sous-jacent.
La correction devrait également être combinée à une enquête rétrospective pour les déploiements cPanel et WHM qui étaient vulnérables avant la mise à jour de sécurité. Étant donné qu’Acronis a confirmé une exploitation dans le monde réel, l’installation de la version corrigée empêche les abus futurs mais n’établit pas qu’un système exposé n’a jamais été compromis.
Si une escalade de privilèges suspecte est découverte, les intervenants en cas d’incident devraient identifier le compte à faibles privilèges d’origine et déterminer comment il a été obtenu. La vulnérabilité elle-même n’explique pas l’accès initial de l’attaquant, donc la remédiation devrait inclure l’enquête sur des identifiants compromis, des sites web vulnérables, des scripts malveillants, des comptes d’hébergement exposés, ou d’autres points d’entrée.
Les équipes de sécurité devraient également examiner les ressources qui pourraient avoir été accessibles après l’escalade des privilèges, y compris :
- Autres comptes clients hébergés
- Fichiers de configuration des applications web
- Identifiants de bases de données
- Identifiants administratifs de cPanel/WHM ou Plesk
- Configurations et matériels d’authentification Acronis
- Clés SSH
- Identifiants de cloud ou de stockage
- Données de sauvegarde
- Jetons API et secrets d’intégration
Les identifiants potentiellement exposés devraient être tournés, et les sites web ou comptes affectés devraient être inspectés pour des changements non autorisés ou une persistance.
La priorité de mitigation de CVE-2026-87886 est particulièrement élevée pour les fournisseurs d’hébergement et les MSPs car la compromission d’un serveur peut affecter de nombreux clients en aval. L’ajout de la faille par CISA dans le KEV renforce l’idée que les organisations devraient traiter les déploiements vulnérables comme une menace active plutôt qu’une faiblesse logicielle théorique.
Pour les organisations fédérales soumises à la directive de la CISA, une remédiation est requise d’ici au 19 septembre 2026. La CISA appelle également à un triage médico-légal conformément à ses directives de remédiation des vulnérabilités basées sur les risques.
FAQ
Qu’est-ce que CVE-2026-87886 et comment cela fonctionne-t-il ?
CVE-2026-87886 est une vulnérabilité d’escalade de privilèges locale de haute gravité causée par des permissions de fichiers non sécurisées dans les intégrations Acronis Backup pour cPanel & WHM et Plesk sur Linux. Un attaquant authentifié avec de faibles privilèges peut exploiter la configuration de permission non sécurisée pour élever son accès et potentiellement exécuter du code arbitraire avec des privilèges système beaucoup plus élevés.
Quand CVE-2026-87886 a-t-il été découvert pour la première fois ?
Acronis n’a pas divulgué la date exacte de découverte initiale. Son avis SEC-10986 a été publié le 15 septembre 2026, et des rapports publics décrivant la vulnérabilité et l’exploitation confirmée ont apparu le 16 septembre. La CISA a ajouté la faille à son catalogue KEV le même jour.
Quel est l’impact de CVE-2026-87886 sur les systèmes ?
L’exploitation réussie peut permettre à un attaquant à faibles privilèges d’obtenir des permissions élevées sur un serveur d’hébergement Linux vulnérable et potentiellement exécuter du code arbitraire. Dans des environnements d’hébergement mutualisé, cela peut créer des risques pour d’autres sites, identifiants, données de sauvegarde, configuration, et services résidant sur le même hôte. Acronis n’a pas divulgué ce que les attaquants ont fait après l’escalade dans les incidents observés.
CVE-2026-87886 peut-il encore m’affecter en 2026 ?
Oui. Les installations du plugin Acronis Backup pour cPanel & WHM antérieures au build 1.9.3.1021 et les installations de l’extension Plesk antérieures au build 1.8.11.638 restent vulnérables. L’exploitation a déjà été confirmée contre les environnements cPanel & WHM, et la CISA répertorie la faille comme une vulnérabilité connue exploitée.
Comment puis-je me protéger de CVE-2026-87886 ?
Mettez à niveau le plugin cPanel & WHM vers Acronis Backup 1.9.3 HF3 build 1021 ou ultérieur, et mettez à niveau l’extension Plesk vers la version 1.8.11 build 638 ou ultérieur. Les administrateurs des serveurs cPanel précédemment vulnérables devraient également revoir l’activité historique d’escalade des privilèges, les changements de système de fichiers, les nouveaux comptes privilégiés, les mécanismes de persistance, et les identifiants potentiellement exposés parce que l’exploitation s’est déjà produite dans la nature.