Acronis Backup: falha em cPanel e Plesk já é explorada
|

Acronis Backup: falha em cPanel e Plesk já é explorada

A Acronis confirmou exploração ativa, em ataques limitados e direcionados, de uma falha de escalonamento de privilégio (CVE-2026-87886, CVSS 7,8) no plugin Acronis Backup para cPanel & WHM, na extensão para Plesk e no plugin para DirectAdmin, todos em Linux. A CISA incluiu a falha no catálogo KEV em 16 de setembro e deu às agências federais americanas prazo até 19 de setembro — apenas três dias — para aplicar a correção.

Quem é afetado

A falha (CWE-276, permissões padrão incorretas em arquivo) atinge:

  • Acronis Backup plugin para cPanel & WHM (Linux) em builds anteriores à 1.9.3.1021 — corrigido na 1.9.3 HF3
  • Acronis Backup extension para Plesk (Linux) em builds anteriores à 1.8.11.638 — corrigido na 1.8.11
  • Acronis Backup plugin para DirectAdmin (Linux) em builds anteriores à 1.2.3.238 — corrigido na 1.2.3

A exploração exige que o atacante já tenha uma conta local de baixo privilégio no servidor — cenário comum em hospedagem compartilhada, onde um cliente malicioso pode escalar até controle root do host. Não é necessária interação do usuário nem acesso remoto prévio além dessa conta.

O que fazer agora

  1. Levante todo servidor Linux com cPanel & WHM, Plesk ou DirectAdmin que use o plugin de backup da Acronis.
  2. Atualize para as builds corrigidas listadas acima — a Acronis já publicou os pacotes.
  3. Em servidores de hospedagem compartilhada, trate a atualização como prioridade máxima: uma única conta comprometida pode virar acesso root ao host inteiro.
  4. Se o patch não foi aplicado antes da divulgação da exploração, rode a triagem forense recomendada pela CISA na BOD 26-04.

Perguntas frequentes

A falha permite acesso remoto direto?
Não. É uma escalação de privilégio local — o atacante precisa de uma conta de baixo privilégio já ativa no servidor, situação comum em hospedagem compartilhada.

Existe prova de exploração em massa?
Até o momento a Acronis relata apenas ataques “limitados e direcionados” contra instalações do plugin para cPanel & WHM.

O prazo de 19/9 vale só para órgãos federais dos EUA?
Formalmente sim, mas serve de referência de urgência: a inclusão no catálogo KEV da CISA confirma exploração ativa, e a janela de três dias reflete a facilidade do exploit.

Conclusão

Quem administra hospedagem em cPanel, Plesk ou DirectAdmin com o plugin Acronis Backup deve tratar essa atualização como correção de segurança urgente, não como manutenção de rotina — a exploração já está em curso e o caminho até o root da máquina é curto.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *