Acronis divulgou uma vulnerabilidade de elevação de privilégio em Linux de alta gravidade que afeta suas integrações de Backup para cPanel & WHM e Plesk após detectar exploração em ataques direcionados. Rastreadas como CVE-2026-87886 e avaliadas em 7.8 na escala CVSS pela Acronis, a falha decorre de permissões de arquivo inseguras e pode permitir que um invasor autenticado com privilégios limitados aumente seu acesso em um servidor de hospedagem vulnerável.
A Acronis confirmou que foi observada exploração em ambiente real contra o plugin Acronis Backup para cPanel & WHM implementações. A empresa não reportou exploração ativa correspondente contra a extensão do Plesk.
A vulnerabilidade é particularmente significativa para provedores de hospedagem na web e provedores de serviços gerenciados porque esses plugins conectam painéis de controle de hospedagem à infraestrutura de backup da Acronis e suportam backup e recuperação de sites, bancos de dados, caixas de correio e servidores inteiros. Um ataque bem-sucedido de elevação de privilégios poderia, portanto, transformar o acesso a uma conta de hospedagem com privilégios reduzidos em um controle muito mais amplo do sistema Linux subjacente.
Em 16 de setembro de 2026, a CISA adicionou CVE-2026-87886 ao seu catálogo de Vulnerabilidades Exploradas Conhecidas, confirmando a exploração e exigindo que as agências federais civis dos EUA afetadas remediassem o problema até 19 de setembro de 2026.
análise CVE-2026-87886
A vulnerabilidade resulta de permissões de arquivo padrão inseguras nas integrações de Backup da Acronis afetadas. Acronis descreve a fraqueza como um problema de elevação de privilégio local, enquanto a CISA a categoriza como CWE-276: Permissões Padrão Incorretas.
Os detalhes mais importantes para CVE-2026-87886 são suas condições pré-requisitas. Um invasor deve já ter acesso autenticado e de baixo privilégio ao servidor Linux. A falha não fornece acesso inicial direto a um atacante não autenticado na internet ao cPanel, WHM ou Plesk. Em vez disso, permite que alguém que já tenha obtido acesso local limitado cruze uma fronteira de privilégio e obtenha controle substancialmente maior.
Como a exploração requer privilégios locais, cenários de ataque realistas incluem uma conta de hospedagem comprometida, credenciais roubadas, exploração de outro aplicativo hospedado no servidor, abuso por um locatário malicioso ou outra vulnerabilidade que primeiro fornece execução de código de baixo nível.
Uma vez que essa posição é estabelecida, a configuração de permissões inseguras pode potencialmente permitir modificações controladas pelo atacante em arquivos envolvidos em operações privilegiadas de plugin da Acronis. O abuso bem-sucedido pode então levar à execução de código arbitrário em um nível de privilégio mais alto, potencialmente incluindo acesso em nível de root, dependendo do caminho de execução afetado. Relatórios públicos afirmam que a exploração pode afetar a confidencialidade e integridade do aplicativo vulnerável e do host.
CVE-2026-87886 afeta os seguintes produtos e builds Linux:
- Plugin Acronis Backup para cPanel & WHM: versões anteriores ao build 1.9.3.1021
- Extensão Acronis Backup para Plesk: versões anteriores ao build 1.8.11.638
Para cPanel e WHM, a Acronis corrigiu a vulnerabilidade na versão 1.9.3 HF3, build 1021. As notas de lançamento do fornecedor mostram que este lançamento foi publicado em 11 de setembro e contém especificamente correções de segurança. A Acronis lançou desde então a versão 1.9.4, build 1022, que é mais recente e, portanto, também contém o código corrigido.
Para Plesk, o problema é corrigido na Extensão Acronis Backup 1.8.11, build 638. As notas de lançamento do Plesk da Acronis identificam o build 638 como contendo correções de segurança associadas à atualização de segurança de setembro.
O risco subjacente é amplificado em ambientes de hospedagem compartilhada. Um único servidor físico ou virtual Linux pode hospedar muitas contas de clientes, aplicativos e sites. Um caminho de elevação de privilégio de uma conta comprometida de baixo privilégio para o contexto de administrador do sistema operacional pode, portanto, transformar uma violação de site localizada em comprometimento do servidor mais amplo.
Uma vez alcançado o acesso privilegiado, um agente de ameaça poderia potencialmente acessar dados pertencentes a outros locatários, modificar sites hospedados, ler arquivos de configuração e credenciais, adulterar backups ou infraestrutura de recuperação, instalar persistência, desativar ferramentas de segurança ou usar o servidor como um trampolim para outros sistemas. Estas são consequências potenciais de comprometimento privilegiado do Linux, em vez de ações que a Acronis atribuiu especificamente à campanha observada.
A distinção é importante porque a Acronis não divulgou o que os atacantes estão fazendo após explorar com sucesso a vulnerabilidade. O fornecedor não publicou informações sobre cargas de malware, mecanismos de persistência, roubo de dados, ransomware, criptomineração ou outras atividades pós-exploração associadas aos ataques.
A Acronis também não identificou os agentes de ameaça por trás da campanha, seu foco geográfico, provedores de hospedagem alvo ou as técnicas de acesso inicial usadas antes da elevação de privilégio. A empresa descreveu a atividade observada apenas como ataques direcionados e limitados contra implementações de cPanel & WHM.
A data exata de descoberta privada não foi divulgada. O registro de consultoria da Acronis para SEC-10986 foi publicado em 15 de setembro de 2026, enquanto o CVE e relatórios públicos mais amplos apareceram em 16 de setembro.
Um PoC público do CVE-2026-87886 não foi identificado na divulgação da Acronis ou nos dois relatórios solicitados na época da publicação. No entanto, a exploração ativa confirmada prova que pelo menos um agente de ameaça já possui um método funcional para abusar das permissões inseguras.
Atualmente, não há IOCs publicados pelo fornecedor para CVE-2026-87886, como endereços IP de atacantes, domínios, hashes de arquivos, nomes de shell ou comandos maliciosos. Isso limita a caçada baseada em assinaturas e significa que os defensores devem confiar principalmente na avaliação de versão e no comportamento em nível de host associado à elevação de privilégio suspeita.
A falha também é notável porque o software de backup naturalmente opera com acesso elevado. As integrações de backup precisam de permissão para ler grandes porções do sistema de arquivos e interagir com dados do painel de controle de hospedagem, por isso, fraquezas que permitem que um atacante influencie operações privilegiadas de plugin podem ter consequências desproporcionais em comparação com vulnerabilidades em aplicativos de usuário comuns.
Mitigação CVE-2026-87886
A Acronis recomenda atualizar imediatamente os produtos afetados para as versões corrigidas. Administradores dos sistemas cPanel e WHM devem instalar Plugin Acronis Backup 1.9.3 HF3, build 1021, ou mais recente. A versão 1.9.4, build 1022, já está disponível e incorpora a correção de segurança.
Os administradores do Plesk devem atualizar a extensão Acronis Backup para versão 1.8.11, build 638, ou mais recente. Embora a exploração não tenha sido relatada contra implementações de Plesk, o mesmo CVE se aplica e a extensão vulnerável ainda deve ser atualizada.
A detecção do CVE-2026-87886 deve começar com um inventário de servidores de hospedagem Linux executando integrações de Backup da Acronis. As equipes de segurança devem identificar o build exato do plugin ou extensão em vez de confiar apenas no número da versão de marketing.
Servidores executando:
- versões anteriores do plugin cPanel & WHM 1.9.3.1021
- versões anteriores da extensão Plesk 1.8.11.638
devem ser tratados como vulneráveis e priorizados para remediação.
Para detectar exploração do CVE-2026-87886 ou atividade suspeita pós-comprometimento, os defensores devem examinar auditoria do Linux, processos, autenticação, sistema de arquivos e telemetria do painel de controle para:
- Contas de hospedagem de baixo privilégio inesperadamente criando processos de propriedade do root
- Mudanças de privilégio que não podem ser vinculadas a atividade legítima de administrador
- Alterações não autorizadas em arquivos de plugin ou extensão da Acronis
- Alterações de permissão ou propriedade afetando arquivos e diretórios relacionados à Acronis
- Shells, interpretes ou utilitários do sistema lançados inesperadamente por processos relacionados a plugin
- Alterações em /etc, configuração de serviço do sistema, jobs de cron ou unidades systemd imediatamente após atividade de conta de privilégio inferior
- Usuários privilegiados recém-criados ou configuração do sudo modificada
- Chaves SSH inesperadas adicionadas a contas privilegiadas
- Processos suspeitos lançados a partir de diretórios de contas de hospedagem graváveis
- Novos mecanismos de persistência que aparecem após a atividade de contas cPanel, WHM ou Plesk
- Acesso a credenciais, configuração de backup ou dados de outros locatários por contas que normalmente não deveriam ter essa visibilidade
Esses sinais são pistas de caça, em vez de assinaturas de exploração únicas, porque a Acronis não divulgou os arquivos vulneráveis precisos ou a técnica completa de exploração.
As organizações devem prestar atenção especial aos sistemas de hospedagem multitenant, onde clientes ou revendedores podem obter contas locais legítimas. Nesses ambientes, o pré-requisito de autenticação não representa necessariamente uma forte barreira de segurança porque muitos usuários independentes podem já ter acesso ao shell ou ao nível de aplicativo ao mesmo servidor subjacente.
O patching também deve ser combinado com investigação retrospectiva para implementações de cPanel e WHM que eram vulneráveis antes da atualização de segurança. Como a Acronis confirmou exploração em ambiente real, instalar a versão corrigida previne abusos futuros, mas não estabelece que um sistema exposto nunca foi comprometido.
Se a elevação de privilégio suspeita for descoberta, os respondedores de incidentes devem identificar a conta original de baixo privilégio e determinar como ela foi obtida. A própria vulnerabilidade não explica o acesso inicial do atacante, portanto, a remediação deve incluir a investigação de credenciais comprometidas, sites vulneráveis, scripts maliciosos, contas de hospedagem expostas ou outros pontos de entrada.
As equipes de segurança também devem rever quaisquer recursos que poderiam ter sido acessados após a elevação de privilégio, incluindo:
- Outras contas de clientes hospedadas
- Arquivos de configuração de aplicativos web
- Credenciais de bancos de dados
- Credenciais administrativas do cPanel/WHM ou Plesk
- Configuração e material de autenticação da Acronis
- Chaves SSH
- Credenciais de nuvem ou armazenamento
- Dados de backup
- Tokens de API e segredos de integração
Credenciais potencialmente expostas devem ser rotacionadas, e sites ou contas afetadas devem ser inspecionados para alterações ou persistência não autorizadas.
A prioridade de mitigação CVE-2026-87886 é particularmente alta para provedores de hospedagem e MSPs porque o comprometimento de um servidor pode afetar muitos clientes a jusante. A adição da falha ao KEV pela CISA reforça que as organizações devem tratar implementações vulneráveis como uma ameaça ativa, em vez de uma fraqueza de software teórica.
Para organizações federais sujeitas à diretiva da CISA, a remediação é necessária até 19 de setembro de 2026. A CISA também pede triagem forense em conformidade com sua orientação de remediação de vulnerabilidades baseada em risco.
FAQ
O que é CVE-2026-87886 e como funciona?
CVE-2026-87886 é uma vulnerabilidade de elevação de privilégio local de alta gravidade causada por permissões de arquivo inseguras nas integrações de Backup da Acronis para cPanel & WHM e Plesk em Linux. Um invasor autenticado com baixos privilégios pode abusar da configuração de permissões inseguras para elevar o acesso e potencialmente executar código arbitrário com privilégios significativamente maiores no sistema.
Quando o CVE-2026-87886 foi descoberto pela primeira vez?
A Acronis não divulgou a data exata da descoberta original. Seu aviso SEC-10986 foi publicado em 15 de setembro de 2026, e relatórios públicos descrevendo a vulnerabilidade e a exploração confirmada apareceram em 16 de setembro. A CISA adicionou a falha ao seu catálogo KEV no mesmo dia.
Qual é o impacto do CVE-2026-87886 nos sistemas?
A exploração bem-sucedida pode permitir que um atacante de baixo privilégio ganhe permissões elevadas em um servidor Linux de hospedagem vulnerável e potencialmente execute código arbitrário. Em ambientes de hospedagem compartilhada, isso pode criar riscos para outros sites, credenciais, dados de backup, configuração e serviços residentes no mesmo host. A Acronis não divulgou o que os atacantes fizeram após a escalada nos incidentes observados.
O CVE-2026-87886 ainda pode me afetar em 2026?
Sim. O plugin Acronis Backup para instalações do cPanel & WHM anteriores ao build 1.9.3.1021 e instalações da extensão do Plesk anteriores ao build 1.8.11.638 permanecem vulneráveis. A exploração já foi confirmada contra ambientes cPanel & WHM, e a CISA lista a falha como uma Vulnerabilidade Exploradas Conhecida.
Como posso me proteger do CVE-2026-87886?
Atualize o plugin cPanel & WHM para Acronis Backup 1.9.3 HF3 build 1021 ou mais recente, e atualize a extensão Plesk para a versão 1.8.11 build 638 ou mais recente. Administradores de servidores cPanel previamente vulneráveis também devem revisar atividades históricas de elevação de privilégio, alterações no sistema de arquivos, novas contas privilegiadas, mecanismos de persistência e credenciais potencialmente expostas, porque a exploração já ocorreu no ambiente real.