Acronis ostrzega przed aktywnie wykorzystywaną luką w dodatkach backupu dla cPanel i Plesk - Security Bez Tabu

Acronis ostrzega przed aktywnie wykorzystywaną luką w dodatkach backupu dla cPanel i Plesk

Cybersecurity news

Wprowadzenie do problemu / definicja

Acronis poinformował o poważnej luce bezpieczeństwa w dodatkach odpowiedzialnych za obsługę kopii zapasowych w środowiskach cPanel & WHM oraz Plesk. Podatność dotyczy lokalnej eskalacji uprawnień w systemach Linux, co oznacza, że użytkownik mający ograniczony dostęp do serwera może w określonych warunkach uzyskać szerszą kontrolę nad systemem.

Tego rodzaju błędy mają szczególne znaczenie w branży hostingowej, gdzie wiele usług, kont i danych klientów działa na wspólnej infrastrukturze. Jeśli komponent backupowy działa blisko warstwy administracyjnej, skutki jego przejęcia mogą wykraczać daleko poza pojedyncze konto użytkownika.

W skrócie

Acronis oznaczył lukę jako CVE-2026-87886 i ocenił jej wagę jako wysoką. Producent potwierdził również, że podatność była wykorzystywana w ograniczonych, ukierunkowanych atakach.

  • Problem dotyczy dodatków backupowych dla cPanel & WHM oraz Plesk.
  • Scenariusz ataku obejmuje lokalną eskalację uprawnień w systemie Linux.
  • Zagrożone są starsze kompilacje obu produktów.
  • Poprawki są już dostępne i powinny zostać wdrożone niezwłocznie.

Kontekst / historia

cPanel & WHM oraz Plesk należą do najpopularniejszych paneli administracyjnych wykorzystywanych przez dostawców hostingu i administratorów serwerów. Umożliwiają zarządzanie witrynami, bazami danych, kontami pocztowymi oraz konfiguracją usług z poziomu interfejsu graficznego.

Integracje Acronis rozszerzają te platformy o funkcje tworzenia, harmonogramowania i przywracania kopii zapasowych. W praktyce oznacza to, że dodatki mają styczność z operacjami uprzywilejowanymi oraz wrażliwymi danymi klientów. Z tego powodu każda luka w takim komponencie automatycznie podnosi poziom ryzyka operacyjnego, zwłaszcza gdy producent potwierdza aktywne wykorzystanie błędu.

Analiza techniczna

Z dostępnych informacji wynika, że CVE-2026-87886 jest luką typu local privilege escalation. Atakujący, który ma już niski poziom dostępu do podatnego serwera, może wykorzystać błąd do podniesienia uprawnień i uzyskania większej kontroli nad systemem.

W środowisku współdzielonego hostingu taki scenariusz jest szczególnie niebezpieczny. Nawet ograniczony dostęp do jednego konta, usługi lub procesu może stać się punktem wyjścia do dalszej eskalacji i poruszania się po serwerze.

Producent nie ujawnił pełnych szczegółów technicznych, co można uznać za działanie mające ograniczyć ryzyko szybkiego przygotowania kolejnych exploitów. Wiadomo jednak, że problem dotyczy następujących wersji:

  • Acronis Backup plugin for cPanel & WHM w kompilacjach wcześniejszych niż 1.9.3.1021, naprawionych w wersji 1.9.3 HF3,
  • Acronis Backup extension for Plesk w kompilacjach wcześniejszych niż 1.8.11.638, naprawionych w wersji 1.8.11.

Na obecnym etapie nie opublikowano publicznych wskaźników kompromitacji ani szczegółowego opisu techniki wykorzystania. Dla zespołów bezpieczeństwa oznacza to konieczność przyjęcia ostrożnego założenia, że każde niezałatane wdrożenie może być narażone na przejęcie uprzywilejowanego dostępu lokalnego.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem tej klasy podatności jest możliwość przejścia od ograniczonego dostępu do poziomu umożliwiającego ingerencję w krytyczne elementy systemu. W praktyce może to prowadzić do naruszenia poufności, integralności i dostępności usług.

  • dostęp do danych klientów i zasobów innych kont,
  • modyfikacja, usunięcie lub sabotowanie kopii zapasowych,
  • zakłócenie działania stron internetowych, poczty i usług serwerowych,
  • utworzenie trwałych mechanizmów persystencji,
  • wykorzystanie przejętego hosta do dalszych działań wewnątrz infrastruktury.

Ryzyko jest szczególnie wysokie tam, gdzie wielu operatorów posiada częściowy dostęp do systemu lub gdzie panel administracyjny, aplikacje i mechanizmy backupu działają na tym samym serwerze. Brak publicznych IoC dodatkowo utrudnia szybką ocenę, czy exploit został już wykorzystany w danym środowisku.

Rekomendacje

Administratorzy powinni jak najszybciej zidentyfikować wszystkie instalacje dodatków Acronis zintegrowanych z cPanel & WHM oraz Plesk, a następnie zweryfikować ich dokładne wersje. Jeżeli używane są podatne wydania, aktualizacja powinna zostać potraktowana priorytetowo.

  • niezwłocznie zaktualizować Acronis Backup plugin for cPanel & WHM do wersji 1.9.3 HF3 lub nowszej,
  • zaktualizować Acronis Backup extension for Plesk do wersji 1.8.11 lub nowszej,
  • przeprowadzić przegląd lokalnych kont użytkowników i przydzielonych uprawnień,
  • przeanalizować logi systemowe, logi paneli administracyjnych oraz logi dodatków backupowych,
  • zweryfikować integralność kopii zapasowych i harmonogramów wykonywania backupu,
  • ograniczyć lokalny dostęp zgodnie z zasadą najmniejszych uprawnień,
  • wdrożyć dodatkowe monitorowanie pod kątem nietypowych zmian uprawnień i działań administracyjnych.

W środowiskach o podwyższonym profilu ryzyka warto również przeprowadzić audyt konfiguracji sudo, usług uruchamianych z wyższymi uprawnieniami oraz mechanizmów integrujących panel hostingowy z zewnętrzną infrastrukturą kopii zapasowych.

Podsumowanie

CVE-2026-87886 to istotna luka w dodatkach Acronis dla cPanel & WHM i Plesk, ponieważ łączy wysoki wpływ operacyjny z potwierdzeniem aktywnego wykorzystania w rzeczywistych atakach. Mimo że szczegóły techniczne pozostają ograniczone, sam charakter podatności uzasadnia pilne działania po stronie administratorów.

Organizacje korzystające z tych integracji powinny potraktować aktualizację, przegląd uprawnień, analizę logów i kontrolę integralności kopii zapasowych jako podstawowe elementy reakcji. W środowiskach hostingowych zwłoka może zwiększyć ryzyko przejęcia dostępu uprzywilejowanego oraz naruszenia danych wielu klientów jednocześnie.

Źródła

  • https://www.bleepingcomputer.com/news/security/acronis-warns-of-actively-exploited-flaw-in-its-cpanel-backup-plugin/
  • https://security-advisory.acronis.com/advisories/SEC-10986
  • https://security-advisory.acronis.com/updates/UPD-2609-3d72-20a7