Acronis Backup: falha em cPanel e Plesk já é explorada
A Acronis confirmou exploração ativa, em ataques limitados e direcionados, de uma falha de escalonamento de privilégio (CVE-2026-87886, CVSS 7,8) no plugin Acronis Backup para cPanel & WHM, na extensão para Plesk e no plugin para DirectAdmin, todos em Linux. A CISA incluiu a falha no catálogo KEV em 16 de setembro e deu às agências federais americanas prazo até 19 de setembro — apenas três dias — para aplicar a correção.
Quem é afetado
A falha (CWE-276, permissões padrão incorretas em arquivo) atinge:
- Acronis Backup plugin para cPanel & WHM (Linux) em builds anteriores à 1.9.3.1021 — corrigido na 1.9.3 HF3
- Acronis Backup extension para Plesk (Linux) em builds anteriores à 1.8.11.638 — corrigido na 1.8.11
- Acronis Backup plugin para DirectAdmin (Linux) em builds anteriores à 1.2.3.238 — corrigido na 1.2.3
A exploração exige que o atacante já tenha uma conta local de baixo privilégio no servidor — cenário comum em hospedagem compartilhada, onde um cliente malicioso pode escalar até controle root do host. Não é necessária interação do usuário nem acesso remoto prévio além dessa conta.
O que fazer agora
- Levante todo servidor Linux com cPanel & WHM, Plesk ou DirectAdmin que use o plugin de backup da Acronis.
- Atualize para as builds corrigidas listadas acima — a Acronis já publicou os pacotes.
- Em servidores de hospedagem compartilhada, trate a atualização como prioridade máxima: uma única conta comprometida pode virar acesso root ao host inteiro.
- Se o patch não foi aplicado antes da divulgação da exploração, rode a triagem forense recomendada pela CISA na BOD 26-04.
Perguntas frequentes
A falha permite acesso remoto direto?
Não. É uma escalação de privilégio local — o atacante precisa de uma conta de baixo privilégio já ativa no servidor, situação comum em hospedagem compartilhada.
Existe prova de exploração em massa?
Até o momento a Acronis relata apenas ataques “limitados e direcionados” contra instalações do plugin para cPanel & WHM.
O prazo de 19/9 vale só para órgãos federais dos EUA?
Formalmente sim, mas serve de referência de urgência: a inclusão no catálogo KEV da CISA confirma exploração ativa, e a janela de três dias reflete a facilidade do exploit.
Conclusão
Quem administra hospedagem em cPanel, Plesk ou DirectAdmin com o plugin Acronis Backup deve tratar essa atualização como correção de segurança urgente, não como manutenção de rotina — a exploração já está em curso e o caminho até o root da máquina é curto.