CVE-2026-87886
Acronis Backup
2026-09-16
Acronis Backup plugin for cPanel & WHM and extension for Plesk contains an incorrect default permissions vulnerability that could allow for privilege escalation.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-87886 представляет собой критическую ошибку в конфигурации прав доступа по умолчанию (Incorrect Default Permissions) в плагинах Acronis Backup для панелей управления cPanel/WHM и Plesk. Уязвимость позволяет локальному пользователю с низкими привилегиями манипулировать файлами или конфигурациями плагина, что приводит к повышению привилегий до уровня root. Проблема вызвана тем, что критические исполняемые файлы или директории плагина имеют права на запись для неавторизованных групп пользователей.
Как исправить
Основным способом устранения является обновление плагина до актуальной версии, в которой исправлены права доступа.
Для cPanel & WHM: Обновите плагин через интерфейс WHM или выполните команду в терминале:
/usr/local/cpanel/scripts/upcp
Затем принудительно обновите пакет плагина Acronis:
yum update acronis-backup-cpanel
Для Plesk: Обновите расширение через панель администратора (Extensions > Updates) или используйте CLI:
plesk bin extension --update acronis-backup
После обновления проверьте, что права на конфигурационные файлы установлены корректно (обычно 600 или 644 с владельцем root):
ls -l /usr/local/cpanel/base/frontend/paper_lantern/acronisbackup/
Временные меры
Если немедленное обновление невозможно, необходимо вручную ограничить права доступа к директориям плагина.
- Ограничьте доступ к директории плагина в cPanel:
chmod 755 /usr/local/cpanel/base/frontend/paper_lantern/acronisbackup/
chown -R root:root /usr/local/cpanel/base/frontend/paper_lantern/acronisbackup/
- Установите корректные права на исполняемые файлы в Plesk:
chmod 750 /usr/local/psa/admin/sbin/modules/acronis-backup/
- Проведите аудит SUID-файлов, связанных с Acronis, и временно снимите SUID-бит с подозрительных бинарных файлов, если они не требуются для критической работы:
chmod u-s /path/to/affected/acronis/binary
- Настройте мониторинг изменений в системных директориях плагина с помощью утилиты auditd для обнаружения попыток эксплуатации.
Пока никто не поделился опытом.
Станьте первым!