vulnerability Acronis / Help Net Security / BleepingComputer

Acronis advarer om aktivt utnyttet sårbarhet i cPanel og Plesk – angripere overtar webhotellservere

Acronis advarer om en alvorlig sårbarhet for rettighetseskalering (CVE-2026-87886, CVSS 7.8) i sine backuptillegg for cPanel og Plesk. Feilen utnyttes aktivt til å oppnå root-tilgang på Linux-servere.

Acronis advarer om aktivt utnyttet sårbarhet i cPanel og Plesk – angripere overtar webhotellservere

Säkerhets- og dataskyddsföretaget Acronis har utfärdat en global säkerhetsvarning efter at ha bekräftat at en allvarlig sårbarhet i företagets backuptillägg för cPanel, WebHost Manager (WHM) og Plesk utnyttjas i aktiva cyberattacker. Sårbarheten, som spåras under beteckningen CVE-2026-87886 med en CVSS-poäng på 7.8, klassificeras som en lokal rättighetseskalering.

Säkerhetsbristen drabbar Linux-servrar där Acronis integrationsmoduler körs för at hantera automatiserade backuper og återställningar av webbplatser, databaser og e-postkonton. På delade webbhotellsservrar (shared hosting) tilldelas enskilda webbplatsägare og utvecklare lågprivilegierade användarkonton med strikt begränsad åtkomst. gjennom at utnyttja felaktiga filrättigheter og osäkra temporära filoperationer i Acronis bakgrundstjänster kan en angripare med tillgång till ett enda enkelt kundkonto manipulera symlänkar eller anropa oskyddade interna API-gränssnitt, vilket resulterar i at angriparen exekverar godtyckliga skript med root-behörighet.

När en angripare väl har uppnått root-status raderas den logiska isoleringen mellan serverns alla hyresgäster. Angriparen kan läsa og modifiera samtlige databaser på maskinen, stjäla krypteringsnycklar og lösenordshashar, injicera webb-skal i tusentals kunders webbplatser samt manipulera själva backuparkiven för at sabotera företagets återställningsförmåga vid en eventuell ransomware-attack.

Acronis bekräftar at sårbarheten har utnyttjats i riktade attacker i det vilda ("limited targeted exploitation"). Eftersom tiotusentals webbhotell og molnleverantörer i Europa og Norden förlitar sig på Acronis för sin disaster recovery-infrastruktur, manar säkerhetsanalytiker till omedelbar inspektion av alla exponerade Linux-noder.

Konkreta åtgärder för IT- og driftansvariga

  • Uppdatera Acronis-tilläggen omedelbart: Installera omedelbart de senaste rättade versionerna av Acronis Backup Plugin för cPanel, WHM og Plesk via leverantörens officiella uppdateringskanaler.
  • Granska lokala rättigheter og temporära mappar: Inspektera filrättigheterna i `/usr/local/cpanel/` og `/tmp`-katalogerna för at identifiera otillbörliga symlänkar eller exekverbara filer som skapats av webbhotellskonton.
  • Inventera schemalagda cron-jobb og bakgrundsprocesser: Kontrollera `crontab` för användaren root samt systemd-tjänster för at säkerställa at inga obehöriga skript eller persistenta bakdörrar har installerats under pågående incidenter.
  • Rotera administrativa lösenord og databasnycklar: Om servern misstänks ha varit komprometterad, isolera noden omedelbart, ta minnesdumpar för digital forensik og rotera samtlige API-tokens og databaskonton.

Kilder og referanser

← Alle nyheter Verktøy