CVE-2026-87886: Acronis 백업 플러그인 권한 상승 취약점, 표적 공격에서 악용

CVE-2026-87886: Acronis 백업 플러그인 권한 상승 취약점, 표적 공격에서 악용

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

Acronis는 표적 공격에서의 악용을 감지한 후 cPanel & WHM 및 Plesk용 백업 통합에 영향을 미치는 중대한 심각도의 Linux 권한 상승 취약점을 공개했습니다. CVE-2026-87886으로 추적되며 Acronis에서 CVSS 척도에서 7.8로 평가된 이 결함은 안전하지 않은 파일 권한으로 인해 발생하며, 권한이 제한된 인증된 공격자가 취약한 호스팅 서버에서 자신의 접근 권한을 높일 수 있습니다.

Acronis는 다음에 대한 실험이 야생에서 관찰되었다고 확인했습니다. cPanel & WHM용 Acronis Backup 플러그인 배포. 회사는 Plesk 확장에 대한 해당 활성 악용을 보고하지 않았습니다.

이 취약점은 웹 호스팅 제공자 및 관리 서비스 제공자에게 특히 중요한 사항입니다. 이 플러그인은 호스팅 제어판을 Acronis 백업 인프라와 연결하고 웹사이트, 데이터베이스, 메일박스 및 전체 서버의 백업 및 복구를 지원합니다. 권한 상승 공격이 성공하면 낮은 권한의 호스팅 계정에 대한 접근을 하위 Linux 시스템에 대한 훨씬 더 광범위한 제어로 전환할 수 있기 때문입니다.

2026년 9월 16일 CISA는 CVE-2026-87886을 알려진 악용된 취약점 카탈로그에 추가하여 악용을 확인하고 관련된 미국 연방 민간 기관이 2026년 9월 19일까지.

영업 연락처

CVE-2026-87886 분석

이 취약점은 영향을 받은 Acronis Backup 통합 내의 불안정한 기본 파일 권한에서 발생합니다. Acronis는 이 약점을 지역 권한 상승 문제로 설명하고 있으며 CISA는 이를 CWE-276: 잘못된 기본 권한.

CVE-2026-87886의 가장 중요한 세부 사항은 그것의 전제 조건입니다. 공격자는 이미 인증된 낮은 권한의 Linux 서버에 접근해야 합니다. 이 결함은 인터넷에서 인증되지 않은 공격자가 cPanel, WHM 또는 Plesk에 초기 접근을 직접 제공하지 않습니다. 대신 이미 제한된 로컬 접근을 얻은 사람이 권한 경계를 넘고 상당히 더 큰 제어를 얻을 수 있게 해줍니다.

악용에 로컬 권한이 필요하기 때문에 현실적인 공격 시나리오에는 손상된 호스팅 계정, 도난된 자격 증명, 서버에서 호스팅된 다른 애플리케이션에 대한 악용, 악의적인 테넌트의 남용 또는 먼저 낮은 수준의 코드 실행을 제공하는 다른 취약점이 포함될 수 있습니다.

그 발판이 존재하면, 불안정한 권한 구성은 권한 있는 Acronis 플러그인 작업에 관여하는 파일에 대한 공격자 제어 수정을 허용할 수 있습니다. 그 후 성공적인 남용은 더 높은 권한 수준에서 임의 코드 실행으로 이어질 수 있으며, 이는 취약 코드 경로에 따라 루트 수준 접근을 포함할 수 있습니다. 공공 보고서는 악용이 취약한 애플리케이션과 호스트의 기밀성과 무결성에 영향을 줄 수 있다고 명시합니다.

CVE-2026-87886은 다음의 Linux 제품과 빌드에 영향을 미칩니다:

  • cPanel & WHM용 Acronis Backup 플러그인: build 이전 버전 1.9.3.1021
  • Plesk 용 Acronis Backup 확장: build 이전 버전 1.8.11.638

cPanel과 WHM의 경우 Acronis는 버전 1.9.3 HF3, build 1021에서 취약점을 수정했습니다. 공급업체의 릴리스 노트에 따르면 이 릴리스는 9월 11일에 게시되었으며 보안 수정을 포함하고 있다고 명시되어 있습니다. Acronis는 이후에 버전 1.9.4, 빌드 1022를 출시했으며, 이는 새로운 것이며 따라서 수정된 코드도 포함됩니다.

Plesk의 경우 문제는 Acronis Backup 확장 1.8.11, 빌드 638에서 수정되었습니다. Acronis의 Plesk 릴리스 노트에는 638 빌드가 9월 보안 업데이트와 관련된 보안 수정 사항을 포함한다고 명시되어 있습니다.

기본적인 위험은 공유 호스팅 환경에서 증폭됩니다. 단일 물리적 또는 가상 Linux 서버는 많은 고객 계정, 애플리케이션 및 웹사이트를 호스팅할 수 있습니다. 하나의 손상된 저권한 계정에서 운영 체제 관리자 컨텍스트로의 권한 상승 경로는 따라서 국지적인 웹사이트 침해를 더 넓은 서버의 손상으로 전환할 수 있습니다.

특권 있는 접근이 달성되면 위협 행위자가 잠재적으로 다른 테넌트의 데이터에 접근하고, 호스팅된 사이트를 수정하고, 구성 파일 및 자격 증명을 읽고, 백업 또는 복구 인프라를 변경하고, 지속성을 설치하고, 보안 도구를 비활성화하거나 서버를 다른 시스템으로 이동하는 발판으로 사용할 수 있습니다. 이러한 것들은 Acronis가 관찰된 캠페인에 구체적으로 귀속한 행동이 아니라 권한이 있는 Linux 손상의 잠재적인 결과입니다.

이 구분은 중요합니다. Acronis는 취약점을 성공적으로 악용한 후 공격자가 무엇을 하고 있는지 공개하지 않았기 때문입니다. 공급업체는 맬웨어 페이로드, 지속성 메커니즘, 데이터 도난, 랜섬웨어, 암호화 마이닝 또는 공격과 관련된 다른 악용 후 활동에 대한 정보를 게시하지 않았습니다.

Acronis는 또한 캠페인 배후의 위협 행위자, 그들의 지리적 초점, 표적 호스팅 제공자 또는 권한 상승 전에 사용된 초기 접근 기술을 식별하지 않았습니다. 회사는 관찰된 활동을 제한된 표적 공격 으로만 설명했습니다.

정확한 비공개 발견일은 공개되지 않았습니다. Acronis의 SEC-10986에 대한 자문 기록은 2026년 9월 15일에발행되었으며 CVE 및 광범위한 공공 보도는 9월 16일에 등장했습니다.

Acronis의 공개 또는 두 개의 요청된 보고서에는 공개 CVE-2026-87886 PoC가 확인되지 않았습니다. 그럼에도 불구하고 확인된 활성 악용은 최소한 하나의 위협 행위자가 불안전한 권한을 악용하는 작동 방법을 이미 소유하고 있음을 입증합니다.

현재 Acronis의 공개에 포함된 공격자 IP 주소, 도메인, 파일 해시, 셸 이름 또는 악성 명령과 같은 CVE-2026-87886 IOC는 없습니다. 이는 서명 기반 사냥을 제한하며 방어자가 의심스러운 권한 상승과 관련된 버전 평가 및 호스트 수준 행동에 주로 의존해야 함을 의미합니다.

이 결함은 또한 백업 소프트웨어가 본질적으로 높은 접근 권한으로 작업하기 때문에 주목할 가치가 있습니다. 백업 통합은 파일 시스템의 넓은 부분을 읽고 호스팅 제어 패널 데이터와 상호작용하는 권한이 필요합니다. 따라서 권한이 있는 플러그인 작업에 공격자가 영향을 미치게 하는 약점은 일반적인 사용자 애플리케이션의 취약점에 비해 불균형적인 결과를 초래할 수 있습니다.

CVE-2026-87886 완화

Acronis는 영향을 받는 제품을 수정된 버전으로 즉시 업데이트할 것을 권장합니다. cPanel 및 WHM 시스템의 관리자는 Acronis Backup 플러그인 1.9.3 HF3, build 1021 이상을 설치해야 합니다. 버전 1.9.4, 빌드 1022는 이미 제공되고 보안 수정을 통합합니다.

Plesk 관리자는 Acronis Backup 확장을 버전 1.8.11, build 638 이상으로업데이트해야 합니다. Plesk 배포에 대한 악용은 보고되지 않았지만 동일한 CVE가 적용되며 취약한 확장은 여전히 업데이트되어야 합니다.

CVE-2026-87886 감지는 Acronis Backup 통합을 실행하는 Linux 호스팅 서버 인벤토리로 시작해야 합니다. 보안 팀은 마케팅 버전 번호에만 의존하지 않고 정확한 플러그인 또는 확장 빌드를 식별해야 합니다.

실행 중인 서버:

  • cPanel & WHM 플러그인 버전 1.9.3.1021
  • Plesk 확장 버전 이전은 1.8.11.638

취약한 것으로 처리되어 수정 우선순위로 지정되어야 합니다.

CVE-2026-87886 악용이나 의심스러운 사후 침해 활동을 감지하기 위해 방어자는 Linux 감사, 프로세스, 인증, 파일 시스템 및 제어판 원격 측정에서 다음을 조사해야 합니다.

  • 예상치 못한 루트 소유 프로세스를 설정하는 저권한 호스팅 계정
  • 합법적 관리자 활동과 연결될 수 없는 권한 변경
  • Acronis 플러그인 또는 확장 파일에 대한 승인되지 않은 변경
  • Acronis 관련 파일 및 디렉터리에 영향을 미치는 권한 또는 소유권 변경
  • 플러그인 관련 프로세스에 의해 예상치 않게 실행된 셸, 인터프리터 또는 시스템 유틸리티
  • 저권한 계정 활동 직후 /etc, 시스템 서비스 구성, 크론 작업, 또는 systemd 유닛에 대한 변경
  • 새롭게 생성된 특권 사용자가 등장하거나 변경된 sudo 구성
  • 특권 계정에 추가된 예상치 못한 SSH 키
  • 쓰기 가능한 호스팅 계정 디렉터리에서 실행된 의심스러운 프로세스
  • cPanel, WHM 또는 Plesk 계정 활동 후 나타나는 새로운 지속성 메커니즘
  • 그런 가시성을 가지지 않아야 할 계정에 의한 자격 증명, 백업 구성 또는 다른 테넌트의 데이터 접근

이 신호들은 Acronis가 취약한 파일이나 완전한 악용 기술을 정확하게 공개하지 않았기 때문에 고유한 악용 서명보다는 사냥에 대한 단서입니다.

조직은 고객 또는 리셀러가 합법적인 로컬 계정을 얻을 수 있는 다중 테넌트 호스팅 시스템에 특별한 주의를 기울여야 합니다. 이러한 환경에서 인증 필수 조건은 많은 독립적인 사용자가 이미 동일한 기본 서버에 쉘 또는 애플리케이션 수준 접근 권한을 가지고 있을 수 있기 때문에 강력한 보안 장벽을 나타낼 필요는 없습니다.

패칭은 또한 보안 업데이트 전에 취약했던 cPanel 및 WHM 배포에 대한 사후 조사를 결합해야 합니다. Acronis는 현실 세계에서의 악용을 확인했기 때문에 수정 버전을 설치하면 미래의 악용을 방지하지만, 노출된 시스템이 결코 손상되지 않았음을 확립하지 않습니다.

의심스러운 권한 상승이 발견되면 사고 대응자는 원래의 저권한 계정을 식별하고 어떻게 획득되었는지 결정해야 합니다. 취약점 자체는 공격자의 초기 접근을 설명하지 않으므로, 수정은 손상된 자격 증명, 취약한 웹사이트, 악의적인 스크립트, 노출된 호스팅 계정 또는 다른 진입 지점의 조사도 포함해야 합니다.

보안 팀은 또한 권한 상승 후 접근할 수 있었던 자원들을 검토해야 합니다.

  • 다른 호스팅된 고객 계정
  • 웹 애플리케이션 구성 파일
  • 데이터베이스 자격 증명
  • cPanel/WHM 또는 Plesk 관리자 자격 증명
  • Acronis 구성 및 인증 자료
  • SSH 키
  • 클라우드 또는 저장소 자격 증명
  • 백업 데이터
  • API 토큰 및 통합 비밀

잠재적으로 노출된 자격 증명은 회전해야 하며, 영향을 받은 웹사이트 또는 계정은 승인되지 않은 변경 또는 지속성을 확인하기 위해 점검되어야 합니다.

CVE-2026-87886 완화 우선순위는 특히 호스팅 제공자 및 MSP에 높은 이유는 하나의 서버 손상이 많은 다운스트림 고객에게 영향을 미칠 수 있기 때문입니다. CISA의 KEV에 대한 결함 추가는 조직이 취약한 배포를 이론적인 소프트웨어 약점이 아닌 활성 위협으로 다뤄야 함을 강화합니다.

CISA의 지시를 준수하는 연방 조직의 경우, 수정은 2026년 9월 19일까지 요구됩니다. CISA는 또한 위험 기반 취약점 수리에 관한 포렌식 평가를 요구합니다.

FAQ

CVE-2026-87886은 무엇이며 어떻게 작동합니까?

CVE-2026-87886은 Linux의 cPanel & WHM 및 Plesk용 Acronis Backup 통합에서 파일 권한이 불안정하여 발생하는 높은 심각도의 지역 권한 상승 취약점이다. 낮은 권한을 가진 인증 된 공격자가 불안전한 권한 구성을 남용하여 접근 권한을 상승시킬 수 있으며, 잠재적으로는 크게 더 많은 시스템 권한으로 임의 코드를 실행할 수 있다.

CVE-2026-87886은 처음 언제 발견되었습니까?

Acronis는 정확한 원래 발견 날짜를 공개하지 않았습니다. 2026년 9월 15일에 SEC-10986 자문이 게시되었으며, 취약점 및 확인된 악용을 설명하는 공공 보고서는 9월 16일에 등장했습니다. CISA는 같은 날 결함을 KEV 카탈로그에 추가했습니다.

CVE-2026-87886의 시스템에 대한 영향은 무엇입니까?

성공적인 악용은 낮은 권한의 공격자가 취약한 Linux 호스팅 서버에서 상승된 권한을 획득하고 잠재적으로 임의의 코드를 실행할 수 있게 할 수 있습니다. 공용 호스팅 환경에서는, 이는 동일한 호스트에 존재하는 다른 사이트, 자격 증명, 백업 데이터, 구성 및 서비스에 대한 위험을 초래할 수 있습니다. Acronis는 관찰된 사건에서 상승 후 공격자가 무엇을 했는지 공개하지 않았습니다.

2026년에도 CVE-2026-87886이 영향을 미칠 수 있습니까?

예. Acronis Backup 플러그인 for cPanel & WHM 설치가 build 1.9.3.1021 이전 및 Plesk 확장 설치가 build 1.8.11.638 이전인 경우 여전히 취약합니다. cPanel & WHM 환경에 대해 이미 악용이 확인되었으며 CISA는 이 결함을 알려진 악용된 취약점으로 목록에 포함시켰습니다.

CVE-2026-87886로부터 자신을 어떻게 보호할 수 있습니까?

cPanel & WHM 플러그인을 Acronis Backup 1.9.3 HF3 build 1021 이상으로 업그레이드하고, Plesk 확장을 버전 1.8.11 build 638 이상으로 업그레이드하십시오. 이전에 취약했던 cPanel 서버 관리자는 또한 역사적인 권한 상승 활동, 파일 시스템 변경, 새로운 특권 계정, 지속성 메커니즘 및 잠재적으로 노출된 자격 증명을 검토해야 합니다. 악용이 자연 상태에서 이미 발생했기 때문입니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More 최신 위협 Articles