От взломанного сайта до root всего один шаг. Дыра в Acronis уже пошла в атаки

leer en español

19449
От взломанного сайта до root всего один шаг. Дыра в Acronis уже пошла в атаки

Уязвимый плагин превращает ограниченный доступ к серверу в полный контроль.

image

Для владельца shared-хостинга взлом одного сайта может оказаться только первым этапом атаки. Acronis предупредила об уязвимости в резервном плагине для cPanel и WHM, которая позволяет уже присутствующему в системе злоумышленнику поднять привилегии до root. Компания подтверждает, что брешь используют в реальных целевых атаках.

Уязвимость получила идентификатор CVE-2026-87886 и оценку 7,8 балла по CVSS. Причиной стали небезопасные права доступа к файлам. Атакующему нужны локальные низкие привилегии, после чего ошибка позволяет повысить права и потенциально выполнять код с максимальными системными полномочиями. Для серверов с несколькими клиентами подобный переход особенно опасен: совсем недавно критическая дыра cPanel тоже позволяла обычному аккаунту добраться до root.

Проблема затрагивает Acronis Backup plugin for cPanel & WHM на Linux в сборках ниже 1.9.3.1021. Исправление вошло в 1.9.3 HF3. Уязвим также Acronis Backup extension for Plesk ниже сборки 1.8.11.638. При этом Acronis сообщает об атаках только на установки cPanel и WHM, сведений об эксплуатации расширения для Plesk компания не приводила.

Сценарий «взломанный сайт → root» возможен потому, что скомпрометированный сайт или клиентский аккаунт на хостинге способен дать атакующему первоначальное выполнение кода с ограниченными правами. CVE-2026-87886 затем превращает такой доступ в намного более серьёзную угрозу. Похожая цепочка уже встречалась в плагине LiteSpeed, где захваченного аккаунта cPanel хватало для запуска кода от root.

Acronis пока не раскрывает технические детали эксплуатации, имена атакующих, цели кампании или индикаторы компрометации. Поэтому неизвестно, каким способом злоумышленники получают первоначальный доступ и что делают после повышения привилегий. Американское CISA 16 сентября добавило CVE-2026-87886 в каталог KEV и обязало федеральные гражданские ведомства США устранить уязвимость до 19 сентября 2026 года.

Администраторам Acronis рекомендует немедленно обновить уязвимые установки. В бюллетене SEC-10986 компания отдельно подчёркивает, что эксплуатацию обнаружили в ограниченных целевых атаках против Acronis Backup plugin for cPanel & WHM. Из-за отсутствия опубликованных индикаторов одного обновления может быть недостаточно для уже скомпрометированного сервера, поэтому администраторам имеет смысл дополнительно проверить систему на признаки постороннего доступа.

Для Acronis нынешний случай не первый, когда исправленная брешь успевает попасть в реальные атаки. В 2024 году компания также подтвердила эксплуатацию уязвимости в ACI, которая позволяла удалённо выполнять код и позднее попала в каталог CISA KEV.

История cPanel показывает ещё одну проблему подобных инцидентов. Весной 2026 года после закрытия другой критической уязвимости выяснилось, что оставленные злоумышленниками бэкдоры продолжали работать уже на обновлённых серверах. Исправление уязвимости закрывает точку входа, но не отменяет возможную компрометацию, которая произошла раньше.

Граница между отдельным сайтом и всем хостинговым сервером в последние месяцы ломается не впервые. Буквально 16 сентября cPanel предупредила ещё об одной проблеме LiteSpeed Enterprise, где пользователь сайта мог вырваться из изоляции и получить root, поэтому системы общего хостинга требуют особенно внимательной проверки обновлений и следов вторжения.