Lead: Acronis potwierdził wykorzystywanie podatności CVE-2026-87886 w ograniczonych, ukierunkowanych atakach na serwery z dodatkiem Acronis Backup dla cPanel i WHM. Luka wynika z niebezpiecznych uprawnień do plików i może pozwolić użytkownikowi posiadającemu już niskie uprawnienia na serwerze przejąć znacznie szerszą kontrolę. Problem dotyczy również rozszerzeń dla Plesk i DirectAdmin, choć publiczne potwierdzenie ataków odnosi się obecnie do środowisk cPanel/WHM.
CVE-2026-87886: co dokładnie potwierdzono?
15 września 2026 roku Acronis opublikował komunikat bezpieczeństwa SEC-10986 dotyczący lokalnego podniesienia uprawnień w linuksowych dodatkach obsługujących kopie zapasowe na serwerach hostingowych.
Podatność otrzymała ocenę 7,8 w skali CVSS 3.0. Jej źródłem są nieprawidłowe uprawnienia do plików. Atak ma niską złożoność, nie wymaga działania ofiary, ale wymaga wcześniejszego dostępu do konta o niskich uprawnieniach na podatnym serwerze. Szczegóły techniczne i zakres produktów potwierdza również rekord CVE-2026-87886 w NVD.
16 września 2026 roku amerykańska agencja CISA dodała lukę do katalogu Known Exploited Vulnerabilities, czyli listy podatności, dla których istnieją dowody wykorzystania w rzeczywistych atakach. Komunikat CISA wyznaczył agencjom federalnym termin usunięcia problemu do 19 września 2026 roku. Termin ten nie jest obowiązkiem prawnym polskich firm, ale pokazuje pilność aktualizacji.
Jakie wersje Acronis Backup są zagrożone?
Według Acronis podatne są wersje starsze niż:
- Acronis Backup plugin for cPanel & WHM (Linux): build 1.9.3.1021;
- Acronis Backup extension for Plesk (Linux): build 1.8.11.638;
- Acronis Backup plugin for DirectAdmin (Linux): build 1.2.3.238.
Dla cPanel i WHM producent wskazuje wersję 1.9.3 HF3 jako poprawioną. Administrator nie powinien sprawdzać wyłącznie głównego numeru wersji, ponieważ wcześniejszy build z tej samej gałęzi 1.9.3 może nadal być podatny. Decydujący jest pełny numer kompilacji.
Gdzie potwierdzono aktywne ataki?
Acronis poinformował o ograniczonych, ukierunkowanych atakach na wdrożenia dodatku dla cPanel i WHM. Producent nie podał publicznie dowodów aktywnego wykorzystywania luki w środowiskach Plesk lub DirectAdmin.
Nie oznacza to, że pozostałe produkty można pozostawić bez poprawki. Znajdują się w wykazie podatnych wersji i powinny zostać zaktualizowane, ale nie należy przedstawiać ich jako potwierdzonych celów obserwowanej kampanii.
Czy luka pozwala przejąć serwer bezpośrednio z internetu?
Nie jest to opisana jako nieuwierzytelniona luka zdalna. Wektor CVSS wskazuje atak lokalny oraz konieczność posiadania niskich uprawnień. Napastnik musi więc najpierw uzyskać dostęp do konta lub procesu działającego na serwerze, a następnie wykorzystać błąd do eskalacji uprawnień.
Takim punktem wyjścia może być na przykład przejęte konto hostingowe, podatna aplikacja WWW albo skradzione dane dostępowe. Są to jednak ogólne możliwe scenariusze początkowego dostępu — Acronis nie ujawnił pełnego łańcucha zaobserwowanych ataków.
Dlaczego problem z dodatkiem do kopii zapasowych jest poważny?
Oprogramowanie kopii zapasowych działa blisko najważniejszych danych i często potrzebuje szerokich uprawnień. Na serwerze hostingowym może obsługiwać pliki stron, bazy danych, pocztę oraz punkty przywracania wielu klientów.
Ocena ryzyka: jeżeli atakujący skutecznie podniesie uprawnienia, może próbować modyfikować strony, pozyskiwać dane, tworzyć mechanizmy trwałego dostępu lub ingerować w proces wykonywania i odtwarzania kopii. Publiczny komunikat Acronis nie potwierdza jednak, że wszystkie takie działania wystąpiły w obserwowanych incydentach.
Szczególnie groźna jest sytuacja, w której firma zakłada, że backup pozostaje bezpieczny tylko dlatego, że zadanie zakończyło się statusem „sukces”. Po możliwym przejęciu serwera trzeba potwierdzić nie tylko obecność plików, lecz także ich integralność i możliwość odtworzenia w czystym środowisku.
Co powinien zrobić administrator serwera?
1. Zidentyfikuj wszystkie instalacje
Sprawdź serwery Linux używające cPanel/WHM, Plesk lub DirectAdmin i ustal, czy działa na nich integracja Acronis Backup. Inwentaryzacja powinna obejmować pełny numer buildu, a nie tylko nazwę produktu.
2. Zainstaluj poprawioną wersję
Zaktualizuj komponent co najmniej do progu wskazanego przez Acronis, a najlepiej do najnowszej wersji zgodnej z używanym panelem i agentem. Przed zmianą zapisz konfigurację, sprawdź wymagania producenta i przygotuj możliwość cofnięcia wdrożenia bez przywracania podatnego pakietu.
3. Nie kończ pracy na samej aktualizacji
Poprawka zamyka podatność, ale nie usuwa automatycznie zmian wykonanych wcześniej przez napastnika. Na systemie, który działał z podatną wersją, przejrzyj między innymi:
- nowe i zmodyfikowane konta oraz grupy;
- klucze SSH i pliki autoryzacji;
- zadania cron i timery systemd;
- procesy uruchamiane z uprawnieniami root;
- zmiany właściciela i praw plików w katalogach dodatku;
- nietypowe operacje odtwarzania lub pobierania kopii;
- logowania spoza zwykłych adresów i godzin pracy;
- modyfikacje stron, baz danych i konfiguracji panelu.
Są to ogólne czynności dochodzeniowe, a nie opublikowane przez Acronis wskaźniki kompromitacji. Producent nie udostępnił dotąd kompletnej listy IoC ani szczegółowego opisu działań napastników.
4. Sprawdź niezależność kopii
Zweryfikuj, czy co najmniej jedna kopia jest przechowywana poza serwerem produkcyjnym i nie może zostać usunięta tym samym kontem administracyjnym. Wykonaj próbne odtworzenie wybranej strony lub bazy w odizolowanym środowisku.
5. Ogranicz możliwość ponownego wejścia
Zmień poświadczenia administracyjne i dostępowe używane na podejrzanym serwerze, usuń zbędne konta, ogranicz SSH do zaufanych adresów i zastosuj MFA tam, gdzie obsługuje je panel. Jeżeli analiza wskazuje na przejęcie uprawnień root, rozważ odbudowę serwera z zaufanego obrazu zamiast polegać wyłącznie na ręcznym usuwaniu śladów.
Korzystasz z hostingu współdzielonego? Zapytaj operatora
Właściciel zwykłej strony WordPress najczęściej nie ma dostępu do serwerowego dodatku Acronis i nie może samodzielnie go zaktualizować. Nie należy szukać tej poprawki na liście wtyczek WordPressa — chodzi o komponent panelu hostingowego instalowany przez administratora serwera.
Do dostawcy hostingu warto wysłać cztery konkretne pytania:
- Czy serwer obsługujący moją usługę korzysta z Acronis Backup dla cPanel, Plesk lub DirectAdmin?
- Jaki dokładnie numer buildu jest obecnie zainstalowany?
- Czy podatna wersja działała po ujawnieniu CVE-2026-87886 i kiedy została zaktualizowana?
- Czy wykonano kontrolę logów i integralności kopii zapasowych pod kątem wcześniejszego wykorzystania luki?
Odpowiedź „system jest aktualny” jest pomocna, ale przy aktywnie wykorzystywanej podatności warto uzyskać również datę instalacji poprawki oraz potwierdzenie kontroli po incydencie.
Fakty potwierdzone i informacje nieustalone
Potwierdzone
- CVE-2026-87886 wynika z niebezpiecznych uprawnień do plików i umożliwia lokalne podniesienie uprawnień.
- Podatność dotyczy określonych wersji dodatków Acronis Backup dla cPanel/WHM, Plesk i DirectAdmin na Linuksie.
- Acronis wykrył ograniczone, ukierunkowane wykorzystanie luki przeciwko wdrożeniom cPanel i WHM.
- CISA dodała podatność do katalogu KEV 16 września 2026 roku.
- Producent udostępnił poprawione wersje.
Nieujawnione lub niepotwierdzone publicznie
- tożsamość operatorów ataku i lista poszkodowanych organizacji;
- pełna metoda uzyskania początkowego dostępu;
- dokładne działania wykonane po podniesieniu uprawnień;
- potwierdzone wykorzystanie luki przeciwko Plesk lub DirectAdmin;
- kompletna lista wskaźników kompromitacji;
- dowody masowych, automatycznych ataków na wszystkie podatne serwery.
Podsumowanie
CVE-2026-87886 nie jest błędem zwykłej wtyczki WordPressa, lecz serwerowych integracji Acronis Backup z popularnymi panelami hostingowymi. Luka wymaga wcześniejszego dostępu o niskich uprawnieniach, ale może umożliwić ich podniesienie, dlatego stanowi poważne zagrożenie dla serwera i przechowywanych na nim kopii.
Administratorzy powinni natychmiast sprawdzić pełne numery buildów, wdrożyć poprawki i przeanalizować system pod kątem wcześniejszego przejęcia. Klienci hostingu współdzielonego powinni poprosić operatora o konkretne potwierdzenie wersji, daty aktualizacji i wykonania kontroli powłamaniowej.
Źródła
- Acronis – SEC-10986: Local privilege escalation due to insecure file permissions
- CISA – dodanie CVE-2026-87886 do katalogu KEV, 16 września 2026 r.
- NVD – CVE-2026-87886
Grafika: Taylor Vick / Unsplash.


Dodaj komentarz
Musisz się zalogować, aby móc dodać komentarz.