Acronis 于 2026 年 9 月 15 日发布安全公告 SEC-10986 及配套更新,修复其 Linux 备份插件中的本地权限提升漏洞 CVE-2026-87886(CVSS 7.8,高危),并确认该漏洞已在 cPanel & WHM 部署环境遭到有限的、定向的在野利用。
事件概述
Acronis 的备份组件被大量主机商与托管服务商采用——它把 cPanel & WHM、Plesk 接入 Acronis 云,让管理员备份与恢复站点、数据库、邮箱等,因此插件通常安装在承载多个客户业务的生产主机上。
本次受影响的是 Linux 平台的 Acronis Backup plugin for cPanel & WHM 与 Acronis Backup extension for Plesk。Acronis 表示,在野利用仅见于 cPanel & WHM 部署,尚未发现针对 Plesk 部署的活跃利用痕迹。
技术细节
CVE-2026-87886 归类为 CWE-276(不安全的默认权限),即敏感文件、目录或系统资源被授予超出预期的权限,使本地低权限用户可以访问本不该触及的资源,或执行超出授权级别的操作。
从 CVSS 向量看,利用前提是攻击者已获得目标 Linux 服务器的本地访问权限并持有低权限账户:攻击复杂度低,不需要超出攻击者控制范围的特殊条件;无需用户交互;成功利用后可影响系统的机密性、完整性与可用性。
换句话说,这是一个典型的“后渗透放大器”:攻击者先通过被入侵的主机账户、弱口令、存在漏洞的 Web 应用或 WebShell 取得落脚点,再借用该缺陷把低权限账户升级为服务器级权限。它本身不提供初始入口,但会显著抬高一次初始入侵的收益。
影响评估
在共享主机环境中,本地提权的后果会溢出到同一台机器上的其他租户。攻击者提权后可能访问同一基础设施上的备份数据、系统文件、控制面板资源,以及其他客户的工作负载。对主机商与 MSP 而言,单账户被入侵可能演变为跨客户的批量事件,并牵涉备份完整性与合规责任。
备份基础设施本身就是高价值目标:它是数据损失前最后一道防线,也是勒索软件运营者最希望优先破坏或加密的对象。一旦获得服务器级权限,篡改或删除备份记录、改写保留策略、清除审计痕迹都在可行范围内。
修复建议
- 立即升级到修复版本:Acronis Backup plugin for cPanel & WHM 升级至 1.9.3 HF3;Acronis Backup extension for Plesk 升级至 1.8.11。核验实际安装版本,不要假设面板内显示“已更新”就等于插件已修复。
- 排查可疑迹象:检查是否存在未授权的本地访问、异常特权变更、可疑的高权限进程,以及 Acronis 相关文件与目录的异常改动。
- 审计日志:重点复核认证日志、shell 活动、WebShell 告警、cPanel/Plesk 账户事件、备份访问记录与敏感系统权限变更。
- 无法立即打补丁时的缓解:限制不可信账户的 shell 访问,压缩本地访问暴露面,加强特权操作监控,条件允许时把备份基础设施从常规主机工作负载中隔离。
- 主机商额外动作:对同机其他账户一并做完整性核查,避免只处理被入侵的那一个账户。