Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
Acronis cPanel sotto attacco: CVE-2026-87886 sfruttata per escalation privilegi su Linux
Acronis ha segnalato una vulnerabilita di sicurezza ad alta gravita che interessa il plugin di backup per cPanel e Web Host Manager su Linux, confermando che il problema e stato sfruttato in attacchi reali mirati. La falla e identificata come CVE 2026 87886 con punteggio CVSS 7.8 e riguarda una escalation di privilegi locale causata da permessi sui file non sicuri.
In pratica un utente con privilegi bassi su un server vulnerabile puo aumentare i propri permessi e arrivare a eseguire azioni non autorizzate, fino a potenziale esecuzione di codice arbitrario, con impatti diretti su riservatezza e integrita dei sistemi.
Il rischio e particolarmente rilevante per ambienti di hosting e server condivisi, dove cPanel e WHM sono spesso presenti e dove la separazione tra account e fondamentale. Una vulnerabilita di privilege escalation su Linux in un componente di backup puo diventare un punto di ingresso per compromettere configurazioni, dati di backup, credenziali o processi applicativi collegati. Anche se lo sfruttamento richiede accesso locale, in molti scenari questo prerequisito puo essere raggiunto tramite credenziali deboli, siti web compromessi o account limitati ottenuti con tecniche di phishing o brute force.
Versioni interessate e fix
Le versioni interessate includono il plugin Acronis Backup per cPanel e WHM su Linux prima della build 1.9.3.1021, con correzione disponibile nella versione 1.9.3 HF3. Inoltre risulta impattata anche l’estensione Acronis Backup per Plesk su Linux prima della build 1.8.11.638. La raccomandazione operativa piu importante e applicare gli aggiornamenti il prima possibile, dato che e stata rilevata attivita di sfruttamento in the wild, seppur limitata e mirata, senza dettagli pubblici su attori, tempistiche o obiettivi finali.
Priorita e mitigazione operativa
Un ulteriore segnale di urgenza arriva dall’inserimento della CVE 2026 87886 nel catalogo Known Exploited Vulnerabilities, che impone finestre di patching molto strette in contesti governativi e rafforza la priorita anche per aziende e provider. Per ridurre l’esposizione conviene verificare rapidamente versione e build installate, pianificare l’aggiornamento, e controllare log e account locali per individuare possibili indicatori di abuso.