Säkerhets- og dataskyddsföretaget Acronis har utfärdat en global säkerhetsvarning efter at ha bekräftat at en allvarlig sårbarhet i företagets backuptillägg för cPanel, WebHost Manager (WHM) og Plesk utnyttjas i aktiva cyberattacker. Sårbarheten, som spåras under beteckningen CVE-2026-87886 med en CVSS-poäng på 7.8, klassificeras som en lokal rättighetseskalering.
Säkerhetsbristen drabbar Linux-servrar där Acronis integrationsmoduler körs för at hantera automatiserade backuper og återställningar av webbplatser, databaser og e-postkonton. På delade webbhotellsservrar (shared hosting) tilldelas enskilda webbplatsägare og utvecklare lågprivilegierade användarkonton med strikt begränsad åtkomst. gennem at utnyttja felaktiga filrättigheter og osäkra temporära filoperationer i Acronis bakgrundstjänster kan en angripare med tillgång till ett enda enkelt kundkonto manipulera symlänkar eller anropa oskyddade interna API-gränssnitt, vilket resulterar i at angriparen exekverar godtyckliga skript med root-behörighet.
När en angripare väl har uppnått root-status raderas den logiska isoleringen mellan serverns alla hyresgäster. Angriparen kan läsa og modifiera samtlige databaser på maskinen, stjäla krypteringsnycklar og lösenordshashar, injicera webb-skal i tusentals kunders webbplatser samt manipulera själva backuparkiven för at sabotera företagets återställningsförmåga vid en eventuell ransomware-attack.
Acronis bekräftar at sårbarheten har utnyttjats i riktade attacker i det vilda ("limited targeted exploitation"). Eftersom tiotusentals webbhotell og molnleverantörer i Europa og Norden förlitar sig på Acronis för sin disaster recovery-infrastruktur, manar säkerhetsanalytiker till omedelbar inspektion av alla exponerade Linux-noder.
Konkreta åtgärder för IT- og driftansvariga
- Uppdatera Acronis-tilläggen omedelbart: Installera omedelbart de senaste rättade versionerna av Acronis Backup Plugin för cPanel, WHM og Plesk via leverantörens officiella uppdateringskanaler.
- Granska lokala rättigheter og temporära mappar: Inspektera filrättigheterna i `/usr/local/cpanel/` og `/tmp`-katalogerna för at identifiera otillbörliga symlänkar eller exekverbara filer som skapats av webbhotellskonton.
- Inventera schemalagda cron-jobb og bakgrundsprocesser: Kontrollera `crontab` för användaren root samt systemd-tjänster för at säkerställa at inga obehöriga skript eller persistenta bakdörrar har installerats under pågående incidenter.
- Rotera administrativa lösenord og databasnycklar: Om servern misstänks ha varit komprometterad, isolera noden omedelbart, ta minnesdumpar för digital forensik og rotera samtlige API-tokens og databaskonton.