CVE-2026-87886: Difetto di Escalation dei Privilegi del Plugin Acronis Backup Sfruttato negli Attacchi Mirati

CVE-2026-87886: Difetto di Escalation dei Privilegi del Plugin Acronis Backup Sfruttato negli Attacchi Mirati

SOC Prime Team
SOC Prime Team linkedin icon Segui

Acronis ha divulgato una vulnerabilità di escalazione dei privilegi in Linux di alta gravità che colpisce le sue integrazioni di Backup per cPanel & WHM e Plesk dopo aver rilevato sfruttamento in attacchi mirati. Tracciata come CVE-2026-87886 e valutata 7.8 sulla scala CVSS da Acronis, la falla deriva da permessi di file non sicuri e può consentire a un attaccante autenticato con privilegi limitati di aumentare il proprio accesso su un server di hosting vulnerabile.

Acronis ha confermato che lo sfruttamento è stato osservato in natura contro il plugin Acronis Backup per cPanel & WHM implementazioni. L’azienda non ha segnalato uno sfruttamento attivo corrispondente contro l’estensione Plesk.

La vulnerabilità è particolarmente significativa per i fornitori di hosting web e i fornitori di servizi gestiti perché questi plugin connettono i pannelli di controllo di hosting all’infrastruttura di backup Acronis e supportano il backup e il ripristino di siti web, database, caselle di posta e interi server. Un attacco di escalation dei privilegi riuscito potrebbe quindi trasformare l’accesso a un account di hosting con privilegi inferiori in un controllo molto più ampio del sistema Linux sottostante.

Il 16 settembre 2026, CISA ha aggiunto CVE-2026-87886 al suo catalogo di Vulnerabilità Sfruttate Conosciute, confermando lo sfruttamento e richiedendo alle agenzie civili federali statunitensi interessate di risolvere il problema entro September 19, 2026.

Contatta Vendite

Analisi CVE-2026-87886

La vulnerabilità deriva da permessi di file predefiniti non sicuri all’interno delle integrazioni di Backup Acronis interessate. Acronis descrive la debolezza come un problema di escalation dei privilegi locali, mentre il CISA la categorizza come CWE-276: Permessi Predefiniti Errati.

I dettagli più importanti per CVE-2026-87886 sono le sue condizioni pre-requisito. Un attaccante deve già avere accesso autenticato e a basso privilegio al server Linux. La vulnerabilità non fornisce a un attaccante non autenticato su internet un accesso iniziale diretto a cPanel, WHM o Plesk. Invece, permette a qualcuno che ha già ottenuto un accesso locale limitato di attraversare un confine di privilegi e ottenere un controllo sostanzialmente maggiore.

Poiché lo sfruttamento richiede privilegi locali, scenari d’attacco realistici includono un account di hosting compromesso, credenziali rubate, sfruttamento di un’altra applicazione ospitata sul server, abuso da parte di un inquilino malintenzionato, o un’altra vulnerabilità che fornisce per prima un’esecuzione di codice a basso livello.

Una volta stabilito quel punto d’appoggio, la configurazione dei permessi non sicuri può potenzialmente consentire modifiche controllate dall’attaccante ai file coinvolti nelle operazioni privilegiate del plugin Acronis. L’abuso riuscito può poi portare all’esecuzione di codice arbitrario a un livello di privilegio superiore, potenzialmente inclusivo del livello root a seconda del percorso di esecuzione interessato. I rapporti pubblici affermano che lo sfruttamento può influire sulla riservatezza e l’integrità dell’applicazione vulnerabile e dell’host.

Il CVE-2026-87886 interessa i seguenti prodotti e build Linux:

  • Plugin Acronis Backup per cPanel & WHM: versioni prima del build 1.9.3.1021
  • Estensione Acronis Backup per Plesk: versioni prima del build 1.8.11.638

Per cPanel e WHM, Acronis ha risolto la vulnerabilità nella versione 1.9.3 HF3, build 1021. Le note di rilascio del fornitore mostrano che questo rilascio è stato pubblicato l’11 settembre e contiene specificamente correzioni di sicurezza. Da allora, Acronis ha rilasciato la versione 1.9.4, build 1022, che è più recente e quindi contiene anche il codice corretto.

Per Plesk, il problema è risolto nella estensione Acronis Backup 1.8.11, build 638. Le note di rilascio di Acronis per Plesk identificano il build 638 come contenente correzioni di sicurezza associate all’aggiornamento di sicurezza di settembre.

Il rischio sottostante è amplificato negli ambienti di hosting condiviso. Un singolo server Linux fisico o virtuale può ospitare molti account, applicazioni e siti web dei clienti. Un percorso di escalation dei privilegi da un account compromesso con privilegi bassi al contesto dell’amministratore del sistema operativo può quindi trasformare una violazione di un sito localizzato in compromissione del server più ampio.

Una volta ottenuto l’accesso privilegiato, un attore potenzialmente potrebbe accedere ai dati appartenenti ad altri inquilini, modificare i siti ospitati, leggere file di configurazione e credenziali, manomettere i backup o l’infrastruttura di ripristino, installare la persistenza, disabilitare gli strumenti di sicurezza, o utilizzare il server come trampolino di lancio in altri sistemi. Queste sono potenziali conseguenze di un compromesso privilegiato di Linux piuttosto che azioni attribuite specificamente da Acronis alla campagna osservata.

La distinzione è importante perché Acronis non ha divulgato cosa stanno facendo gli attaccanti dopo aver sfruttato con successo la vulnerabilità. Il fornitore non ha pubblicato informazioni su payload di malware, meccanismi di persistenza, furto di dati, ransomware, criptomineria o altre attività post-sfruttamento associate agli attacchi.

Acronis non ha nemmeno identificato gli attori della minaccia dietro la campagna, il loro focus geografico, i fornitori di hosting mirati, o le tecniche di accesso iniziale utilizzate prima dell’escalation dei privilegi. L’azienda ha descritto l’attività osservata solo come attacchi limitati e mirati contro le implementazioni di cPanel & WHM.

La data esatta di scoperta privata non è stata divulgata. Il resoconto di consulenza SEC-10986 di Acronis è stato pubblicato il 15 settembre 2026, mentre il CVE e i rapporti pubblici più ampi sono apparsi il 16 settembre.

Un PoC pubblico per CVE-2026-87886 non è stato identificato nella divulgazione di Acronis o nei due report richiesti al momento della pubblicazione. Lo sfruttamento attivo confermato dimostra comunque che almeno un attore della minaccia possiede già un metodo funzionante per abusare dei permessi insicuri.

Attualmente non ci sono IOC di CVE-2026-87886 pubblicati dal fornitore come indirizzi IP degli attaccanti, domini, hash di file, nomi di shell, o comandi malevoli. Questo limita la caccia basata su firme e significa che i difensori dovrebbero fare affidamento principalmente sulla valutazione delle versioni e sul comportamento a livello di host associato all’escalation dei privilegi sospetta.

La falla è anche notevole perché il software di backup opera naturalmente con privilegi elevati. Le integrazioni di backup necessitano di permessi per leggere grandi porzioni del filesystem e interagire con i dati dei pannelli di controllo di hosting, quindi debolezze che consentono a un attaccante di influenzare le operazioni dei plugin privati possono avere conseguenze sproporzionate rispetto alle vulnerabilità nelle applicazioni utente ordinarie.

Mitigazione CVE-2026-87886

Acronis raccomanda di aggiornare immediatamente i prodotti interessati alle versioni corrette. Gli amministratori dei sistemi cPanel e WHM dovrebbero installare il plugin Acronis Backup 1.9.3 HF3, build 1021, o successivi. La versione 1.9.4, build 1022, è già disponibile e incorpora la correzione di sicurezza.

Gli amministratori di Plesk dovrebbero aggiornare l’estensione Acronis Backup alla versione 1.8.11, build 638, o successive. Anche se lo sfruttamento non è stato segnalato contro le implementazioni di Plesk, lo stesso CVE si applica e l’estensione vulnerabile dovrebbe comunque essere aggiornata.

Il rilevamento di CVE-2026-87886 dovrebbe iniziare con un inventario dei server di hosting Linux che eseguono le integrazioni di Backup Acronis. I team di sicurezza dovrebbero identificare esattamente il plugin o la build dell’estensione piuttosto che fare affidamento solamente sul numero di versione di marketing.

Server in esecuzione:

  • versioni del plugin cPanel & WHM precedenti alla 1.9.3.1021
  • versioni dell’estensione Plesk precedenti alla 1.8.11.638

dovrebbero essere trattati come vulnerabili e prioritari per la risoluzione.

Per rilevare lo sfruttamento di CVE-2026-87886 o attività post-compromesso sospette, i difensori dovrebbero esaminare i registri di audit di Linux, i processi, l’autenticazione, il filesystem e la telemetria dei pannelli di controllo per:

  • Account di hosting con privilegi bassi che generano processi di proprietà di root inaspettatamente
  • Cambi di privilegi che non possono essere ricondotti a attività legittime dell’amministratore
  • Modifiche non autorizzate ai file del plugin o dell’estensione Acronis
  • Cambi di permessi o proprietà che influenzano i file e le directory relative ad Acronis
  • Shell, interpreti, o utility di sistema lanciate inaspettatamente da processi correlati ai plugin
  • Modifiche a /etc, configurazioni dei servizi di sistema, cron job, o unità systemd immediatamente dopo attività di account a basso privilegio
  • Nuovi utenti privilegiati creati o configurazioni sudo modificate
  • Chiavi SSH inaspettate aggiunte a account privilegiati
  • Processi sospetti lanciati da directory di account di hosting scrivibili
  • Nuovi meccanismi di persistenza che appaiono dopo l’attività di account cPanel, WHM, o Plesk
  • Accesso a credenziali, configurazioni di backup, o dati di altri inquilini da account che normalmente non dovrebbero avere quella visibilità

Questi segnali sono piste di caccia piuttosto che firme di exploit uniche perché Acronis non ha divulgato i file vulnerabili precisi o la tecnica di sfruttamento completa.

Le organizzazioni dovrebbero prestare particolare attenzione ai sistemi di hosting multi-tenant dove clienti o rivenditori possono ottenere account locali legittimi. In quegli ambienti, il prerequisito dell’autenticazione non rappresenta necessariamente una forte barriera di sicurezza perché molti utenti indipendenti potrebbero già avere accesso shell o a livello di applicazione allo stesso server sottostante.

La patch dovrebbe anche essere combinata con un’indagine retrospettiva per le implementazioni di cPanel e WHM che erano vulnerabili prima dell’aggiornamento di sicurezza. Dal momento che Acronis ha confermato lo sfruttamento nel mondo reale, l’installazione della versione corretta previene abusi futuri ma non stabilisce che un sistema esposto non sia mai stato compromesso.

Se viene scoperta un’escalation di privilegi sospetta, gli addetti agli incidenti dovrebbero identificare l’account originale con privilegi bassi e determinare come è stato ottenuto. La vulnerabilità stessa non spiega l’accesso iniziale dell’attaccante, quindi la risoluzione dovrebbe includere l’investigazione di credenziali compromesse, siti web vulnerabili, script malevoli, account di hosting esposti, o altri punti d’ingresso.

I team di sicurezza dovrebbero anche rivedere qualsiasi risorsa che potrebbe essere stata accessibile dopo l’escalation dei privilegi, inclusi:

  • Altri account clienti ospitati
  • File di configurazione dell’applicazione web
  • Credenziali del database
  • Credenziali amministrative cPanel/WHM o Plesk
  • Configurazione e materiale di autenticazione di Acronis
  • Chiavi SSH
  • Credenziali cloud o di archiviazione
  • Dati di backup
  • Token API e segreti di integrazione

Le credenziali potenzialmente esposte dovrebbero essere ruotate e i siti web o gli account interessati dovrebbero essere ispezionati per cambi non autorizzati o persistenza.

La priorità di mitigazione di CVE-2026-87886 è particolarmente alta per i fornitori di hosting e MSP perché la compromissione di un server può influenzare molti clienti a valle. L’aggiunta della falla al KEV da parte di CISA rafforza che le organizzazioni dovrebbero trattare le implementazioni vulnerabili come una minaccia attiva piuttosto che una debolezza software teorica.

Per le organizzazioni federali soggette alla direttiva di CISA, il rimedio è richiesto entro il 19 settembre 2026. CISA chiede anche una triage forense in conformità con le sue linee guida di rimedio delle vulnerabilità basate sul rischio.

FAQ

Cos’è CVE-2026-87886 e come funziona?

CVE-2026-87886 è una vulnerabilità di escalation dei privilegi locali ad alta gravità causata da permessi di file non sicuri nelle integrazioni di Backup Acronis per cPanel & WHM e Plesk su Linux. Un attaccante autenticato con basso privilegio può abusare della configurazione di permessi insicuri per elevare l’accesso e potenzialmente eseguire codice arbitrario con privilegi di sistema sostanzialmente maggiori.

Quando è stato scoperto per la prima volta CVE-2026-87886?

Acronis non ha divulgato la data di scoperta esatta originale. La sua consulenza SEC-10986 è stata pubblicata il 15 settembre 2026, e i rapporti pubblici che descrivono la vulnerabilità e lo sfruttamento confermato sono apparsi il 16 settembre. CISA ha aggiunto la falla al suo catalogo KEV lo stesso giorno.

Qual è l’impatto di CVE-2026-87886 sui sistemi?

Lo sfruttamento riuscito può consentire a un attaccante a basso privilegio di ottenere autorizzazioni elevate su un server di hosting Linux vulnerabile e potenzialmente eseguire codice arbitrario. In ambienti di hosting condiviso, ciò può creare rischi per altri siti, credenziali, dati di backup, configurazioni e servizi presenti sullo stesso host. Acronis non ha divulgato cosa abbiano fatto gli attaccanti dopo l’escalation negli incidenti osservati.

CVE-2026-87886 può ancora colpirmi nel 2026?

Sì. Le installazioni del plugin Acronis Backup per cPanel & WHM precedenti al build 1.9.3.1021 e le installazioni dell’estensione Plesk precedenti al build 1.8.11.638 restano vulnerabili. Lo sfruttamento è già stato confermato contro gli ambienti cPanel & WHM, e CISA elenca la falla come una Vulnerabilità Sfruttata Conosciuta.

Come posso proteggermi da CVE-2026-87886?

Aggiorna il plugin cPanel & WHM a Acronis Backup 1.9.3 HF3 build 1021 o versioni più recenti, e aggiorna l’estensione Plesk alla versione 1.8.11 build 638 o versioni più recenti. Gli amministratori dei server cPanel precedentemente vulnerabili dovrebbero anche rivedere l’attività storica di escalation dei privilegi, i cambiamenti nel filesystem, i nuovi account privilegiati, i meccanismi di persistenza e le credenziali potenzialmente esposte poiché lo sfruttamento è già avvenuto in natura.

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Ultime Minacce Articles