CVE-2026-87886: krytyczna luka we wtyczce Acronis Backup dla cPanel i WHM wykorzystywana w ukierunkowanych atakach

securitybeztabu.pl 1 dzień temu

Wprowadzenie do problemu / definicja

Acronis ostrzegł przed poważną podatnością bezpieczeństwa we wtyczce Acronis Backup dla środowisk cPanel i WHM. Luka dotyczy nieprawidłowego modelu uprawnień w systemach Linux i może prowadzić do lokalnej eskalacji uprawnień, czyli sytuacji, w której użytkownik z ograniczonym dostępem uzyskuje możliwość wykonywania działań z poziomu wyższych uprawnień systemowych.

To szczególnie istotny problem dla firm hostingowych i operatorów środowisk współdzielonych, gdzie wiele kont działa na tej samej infrastrukturze, a komponenty backupowe mają dostęp do szerokiego zakresu danych oraz funkcji administracyjnych.

W skrócie

  • Podatność została oznaczona jako CVE-2026-87886.
  • Otrzymała ocenę CVSS 7.8, co klasyfikuje ją jako lukę wysokiego ryzyka.
  • Problem wynika z niebezpiecznych uprawnień do plików.
  • Dotyczy Acronis Backup plugin dla cPanel & WHM w wersjach wcześniejszych niż build 1.9.3.1021.
  • Wpływa również na Acronis Backup extension dla Plesk na Linux przed buildem 1.8.11.638.
  • Producent potwierdził wykorzystanie podatności w ograniczonych, ukierunkowanych atakach.
  • Zalecanym działaniem jest natychmiastowa aktualizacja podatnych komponentów.

Kontekst / historia

W ostatnich latach wtyczki i rozszerzenia instalowane w panelach hostingowych stały się atrakcyjnym celem dla cyberprzestępców. Tego typu komponenty działają blisko warstwy administracyjnej, często obsługują zadania wykonywane z podwyższonymi uprawnieniami i mają dostęp do poufnych danych, takich jak kopie zapasowe, konfiguracje kont czy poświadczenia integracyjne.

Wtyczki backupowe są szczególnie cenne z perspektywy atakującego, ponieważ łączą dostęp do systemu plików z możliwością wykonywania uprzywilejowanych operacji. W omawianym przypadku Acronis poinformował, iż problem został naprawiony w aktualizacji 1.9.3 HF3 dla wtyczki przeznaczonej dla cPanel i WHM. Producent zaznaczył także, iż luka nie miała wyłącznie charakteru teoretycznego, ale była wykorzystywana w rzeczywistych działaniach ofensywnych.

Jednocześnie nie ujawniono pełnych szczegółów technicznych dotyczących sprawców, łańcucha ataku ani skali kompromitacji. Taka ostrożność jest typowa przy aktywnie wykorzystywanych podatnościach, gdy publikacja zbyt szczegółowych informacji mogłaby ułatwić ich szybkie powielenie przez kolejnych napastników.

Analiza techniczna

Źródłem problemu są nieprawidłowe uprawnienia do plików używanych przez wtyczkę. W praktyce oznacza to, iż określone zasoby mogły być dostępne, modyfikowalne lub wykonywalne w sposób szerszy, niż przewiduje bezpieczny model działania. o ile lokalny użytkownik systemu mógł manipulować takimi plikami, powstawała ścieżka do przejęcia szerszych uprawnień.

W środowisku cPanel i WHM taki scenariusz jest szczególnie niebezpieczny. Komponenty backupowe często działają w kontekście uprzywilejowanym, aby odczytywać dane wielu klientów, zarządzać harmonogramami zadań, tworzyć archiwa czy komunikować się z zewnętrznymi usługami. o ile atakujący uzyska możliwość wpływania na pliki konfiguracyjne, tymczasowe, pomocnicze lub wykonywalne używane przez taki komponent, może doprowadzić do uruchomienia nieautoryzowanego kodu z wyższymi uprawnieniami.

Warto podkreślić, iż Acronis klasyfikuje lukę jako przypadek lokalnej eskalacji uprawnień. Oznacza to, iż sama podatność nie musi umożliwiać zdalnego przejęcia serwera bez wcześniejszego dostępu. W praktyce jednak może być łączona z innymi słabościami, takimi jak przejęcie konta hostingowego, luka w aplikacji webowej, wyciek poświadczeń SSH czy nadużycie dostępu resellerskiego. Po uzyskaniu niskopoziomowego przyczółka napastnik może wykorzystać błąd do dalszego rozszerzenia kontroli nad systemem.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem podatności jest możliwość naruszenia poufności, integralności i dostępności zarówno systemu backupowego, jak i całego środowiska hostingowego. Po skutecznej eskalacji uprawnień atakujący może uzyskać dostęp do danych wielu klientów, manipulować konfiguracją usług lub wykonywać nieautoryzowane operacje administracyjne.

W praktyce ryzyko może obejmować:

  • dostęp do kopii zapasowych i danych przechowywanych dla wielu klientów,
  • modyfikację lub usuwanie punktów odzyskiwania,
  • utworzenie trwałych mechanizmów dostępu w systemie,
  • wykorzystanie przejętego serwera do dalszego ruchu bocznego,
  • utrudnienie reakcji na incydent przez naruszenie integralności backupów,
  • eskalację incydentu z poziomu pojedynczego konta do poziomu całego środowiska współdzielonego.

Dla operatorów hostingu i dostawców usług zarządzanych zagrożenie jest szczególnie wysokie, ponieważ pojedyncza podatna wtyczka może stać się punktem wejścia do infrastruktury obsługującej wielu klientów jednocześnie.

Rekomendacje

Najważniejszym krokiem jest natychmiastowa aktualizacja podatnych komponentów do wersji naprawionych przez producenta. W środowiskach cPanel i WHM należy upewnić się, iż wdrożona została wersja co najmniej 1.9.3 HF3, a w przypadku Plesk na Linux wersja zawierająca odpowiednią poprawkę bezpieczeństwa.

Dodatkowo administratorzy powinni wdrożyć następujące działania:

  • przeprowadzić inwentaryzację wszystkich serwerów korzystających z wtyczek Acronis,
  • zweryfikować uprawnienia do plików i katalogów powiązanych z komponentem backupowym,
  • przeanalizować logi systemowe, logi panelu administracyjnego i zdarzenia backupowe pod kątem anomalii,
  • sprawdzić integralność konfiguracji, skryptów pomocniczych i harmonogramów zadań,
  • ograniczyć lokalny dostęp shellowy wyłącznie do niezbędnych kont,
  • wdrożyć monitorowanie zmian w krytycznych ścieżkach plików i alertowanie o próbach modyfikacji,
  • skontrolować, czy nie pojawiły się nowe konta uprzywilejowane, klucze SSH lub mechanizmy persistence,
  • przetestować możliwość odtwarzania danych z niezależnych i zweryfikowanych kopii zapasowych.

Z perspektywy obrony warstwowej warto potraktować ten incydent jako sygnał do szerszego przeglądu bezpieczeństwa komponentów pomocniczych w panelach hostingowych. najważniejsze znaczenie mają tu zasada najmniejszych uprawnień, adekwatna separacja użytkowników, kontrola integralności plików oraz ograniczanie zakresu funkcji wykonywanych z poziomu uprzywilejowanego.

Podsumowanie

CVE-2026-87886 pokazuje, iż choćby pozornie pomocnicze elementy infrastruktury mogą stać się krytycznym ogniwem ataku. Luka w Acronis Backup plugin dla cPanel i WHM umożliwia lokalną eskalację uprawnień z powodu niebezpiecznych uprawnień do plików, a producent potwierdził jej wykorzystanie w rzeczywistych, ukierunkowanych atakach.

Dla administratorów oznacza to konieczność pilnego patchowania, przeglądu logów i oceny, czy podatny komponent nie został już użyty do rozszerzenia dostępu w środowisku. W przypadku platform hostingowych szybkość reakcji ma bezpośredni wpływ na bezpieczeństwo danych klientów i ciągłość działania usług.

Źródła

  1. https://thehackernews.com/2026/09/acronis-cpanel-backup-plugin.html
  2. https://security-advisory.acronis.com/advisories/SEC-10986
  3. https://security-advisory.acronis.com/updates/UPD-2609-3d72-20a7
  4. https://security-advisory.acronis.com/updates/UPD-2609-efb0-50b2
Idź do oryginalnego materiału