vulnerability Acronis / Help Net Security / BleepingComputer

Acronis advarer om aktivt udnyttet sårbarhed i cPanel og Plesk – angribere overtager webhosting-servere

Acronis advarer om en kritisk sårbarhed (CVE-2026-87886) i sine backup-plugins til cPanel og Plesk, der aktivt udnyttes af angribere til at opnå fuld root-adgang på hosting-servere.

Acronis advarer om aktivt udnyttet sårbarhed i cPanel og Plesk – angribere overtager webhosting-servere

Säkerhets- og dataskyddsföretaget Acronis har utfärdat en global säkerhetsvarning efter at ha bekräftat at en allvarlig sårbarhet i företagets backuptillägg för cPanel, WebHost Manager (WHM) og Plesk utnyttjas i aktiva cyberattacker. Sårbarheten, som spåras under beteckningen CVE-2026-87886 med en CVSS-poäng på 7.8, klassificeras som en lokal rättighetseskalering.

Säkerhetsbristen drabbar Linux-servrar där Acronis integrationsmoduler körs för at hantera automatiserade backuper og återställningar av webbplatser, databaser og e-postkonton. På delade webbhotellsservrar (shared hosting) tilldelas enskilda webbplatsägare og utvecklare lågprivilegierade användarkonton med strikt begränsad åtkomst. gennem at utnyttja felaktiga filrättigheter og osäkra temporära filoperationer i Acronis bakgrundstjänster kan en angripare med tillgång till ett enda enkelt kundkonto manipulera symlänkar eller anropa oskyddade interna API-gränssnitt, vilket resulterar i at angriparen exekverar godtyckliga skript med root-behörighet.

När en angripare väl har uppnått root-status raderas den logiska isoleringen mellan serverns alla hyresgäster. Angriparen kan läsa og modifiera samtlige databaser på maskinen, stjäla krypteringsnycklar og lösenordshashar, injicera webb-skal i tusentals kunders webbplatser samt manipulera själva backuparkiven för at sabotera företagets återställningsförmåga vid en eventuell ransomware-attack.

Acronis bekräftar at sårbarheten har utnyttjats i riktade attacker i det vilda ("limited targeted exploitation"). Eftersom tiotusentals webbhotell og molnleverantörer i Europa og Norden förlitar sig på Acronis för sin disaster recovery-infrastruktur, manar säkerhetsanalytiker till omedelbar inspektion av alla exponerade Linux-noder.

Konkreta åtgärder för IT- og driftansvariga

  • Uppdatera Acronis-tilläggen omedelbart: Installera omedelbart de senaste rättade versionerna av Acronis Backup Plugin för cPanel, WHM og Plesk via leverantörens officiella uppdateringskanaler.
  • Granska lokala rättigheter og temporära mappar: Inspektera filrättigheterna i `/usr/local/cpanel/` og `/tmp`-katalogerna för at identifiera otillbörliga symlänkar eller exekverbara filer som skapats av webbhotellskonton.
  • Inventera schemalagda cron-jobb og bakgrundsprocesser: Kontrollera `crontab` för användaren root samt systemd-tjänster för at säkerställa at inga obehöriga skript eller persistenta bakdörrar har installerats under pågående incidenter.
  • Rotera administrativa lösenord og databasnycklar: Om servern misstänks ha varit komprometterad, isolera noden omedelbart, ta minnesdumpar för digital forensik og rotera samtlige API-tokens og databaskonton.

Kilder og referencer

← Alle nyheder Værktøjer