Acronis сообщила об уязвимости высокой степени опасности в плагинах и расширениях резервного копирования для хостинговых серверов под управлением Linux. Ошибка получила идентификатор CVE-2026-87886 и оценку 7,8 балла по шкале CVSS. Компания призвала клиентов немедленно установить свежие исправления: брешь уже применяли в ограниченных целевых атаках.

Причина проблемы довольно будничная для Linux-систем: небезопасные права доступа к файлам. Пользователь с низким уровнем локальных привилегий мог воспользоваться ими, повысить свои полномочия и выполнять действия, на которые у него не должно быть разрешения. Удалённого доступа самого по себе для такой атаки недостаточно: злоумышленнику сначала требуется локальная учётная запись либо иной способ выполнять команды на уязвимом сервере.
После повышения привилегий атакующий способен запускать произвольный код и вмешиваться в работу приложения. Под угрозой оказываются конфиденциальность и целостность данных Acronis. Для хостинговой машины это особенно неприятный сценарий: плагины резервного копирования работают рядом с архивами, настройками сайтов и служебными компонентами панели управления.
Уязвимость затрагивает Acronis Backup plugin for cPanel and Web Host Manager (WHM). Acronis указывает, что обновление 1.9.3 HF3 устраняет одну брешь высокой степени опасности, и рекомендует установить его без промедления. В опубликованных сведениях также встречается обозначение 9.3.1021, но его точная связь с продуктом, версией или сборкой не разъяснена. Считать его однозначной границей уязвимых выпусков нельзя.
Для Acronis Backup extension for Plesk (Linux) уязвимыми названы версии до сборки 1.8.11.638. Администраторам Plesk стоит проверить именно номер установленной сборки, а не ограничиваться наличием автоматических обновлений: расширение могло остаться на старом выпуске из-за настроек репозитория или неудачной установки.
Практическая проверка должна охватить оба продукта. На серверах с cPanel и Web Host Manager (WHM) нужно убедиться в наличии 1.9.3 HF3 либо более свежего исправленного выпуска. На Linux-серверах с Plesk требуется сборка 1.8.11.638 или новее. После обновления разумно просмотреть локальные учётные записи, изменения прав доступа, неожиданные исполняемые файлы и запуски процессов от имени привилегированных пользователей.
Acronis подтвердила эксплуатацию CVE-2026-87886 в реальных условиях, назвав атаки ограниченными и целевыми. Кто стоял за ними, какие организации выбирались жертвами и чего добивались атакующие, пока неизвестно. Нет и сведений о том, когда вредоносную активность обнаружили и когда началось первое использование бреши.
Техническое описание тоже остаётся неполным. Компания не раскрыла, какие именно файлы имели небезопасные разрешения, каким способом происходило повышение привилегий и оставляет ли эксплуатация узнаваемые следы. Поэтому отсутствие известных индикаторов компрометации нельзя принимать за доказательство чистоты сервера.
The Hacker News обратилось к Acronis за комментарием и сообщило, что дополнит публикацию после получения ответа. Явных дат публикации, раскрытия уязвимости, обнаружения атак или начала эксплуатации в доступных сведениях нет. Пока деталей мало, наиболее надёжная мера проста: установить последние обновления Acronis и отдельно проверить серверы, где локальный доступ могли получить посторонние пользователи.

Изображение носит иллюстративный характер
Причина проблемы довольно будничная для Linux-систем: небезопасные права доступа к файлам. Пользователь с низким уровнем локальных привилегий мог воспользоваться ими, повысить свои полномочия и выполнять действия, на которые у него не должно быть разрешения. Удалённого доступа самого по себе для такой атаки недостаточно: злоумышленнику сначала требуется локальная учётная запись либо иной способ выполнять команды на уязвимом сервере.
После повышения привилегий атакующий способен запускать произвольный код и вмешиваться в работу приложения. Под угрозой оказываются конфиденциальность и целостность данных Acronis. Для хостинговой машины это особенно неприятный сценарий: плагины резервного копирования работают рядом с архивами, настройками сайтов и служебными компонентами панели управления.
Уязвимость затрагивает Acronis Backup plugin for cPanel and Web Host Manager (WHM). Acronis указывает, что обновление 1.9.3 HF3 устраняет одну брешь высокой степени опасности, и рекомендует установить его без промедления. В опубликованных сведениях также встречается обозначение 9.3.1021, но его точная связь с продуктом, версией или сборкой не разъяснена. Считать его однозначной границей уязвимых выпусков нельзя.
Для Acronis Backup extension for Plesk (Linux) уязвимыми названы версии до сборки 1.8.11.638. Администраторам Plesk стоит проверить именно номер установленной сборки, а не ограничиваться наличием автоматических обновлений: расширение могло остаться на старом выпуске из-за настроек репозитория или неудачной установки.
Практическая проверка должна охватить оба продукта. На серверах с cPanel и Web Host Manager (WHM) нужно убедиться в наличии 1.9.3 HF3 либо более свежего исправленного выпуска. На Linux-серверах с Plesk требуется сборка 1.8.11.638 или новее. После обновления разумно просмотреть локальные учётные записи, изменения прав доступа, неожиданные исполняемые файлы и запуски процессов от имени привилегированных пользователей.
Acronis подтвердила эксплуатацию CVE-2026-87886 в реальных условиях, назвав атаки ограниченными и целевыми. Кто стоял за ними, какие организации выбирались жертвами и чего добивались атакующие, пока неизвестно. Нет и сведений о том, когда вредоносную активность обнаружили и когда началось первое использование бреши.
Техническое описание тоже остаётся неполным. Компания не раскрыла, какие именно файлы имели небезопасные разрешения, каким способом происходило повышение привилегий и оставляет ли эксплуатация узнаваемые следы. Поэтому отсутствие известных индикаторов компрометации нельзя принимать за доказательство чистоты сервера.
The Hacker News обратилось к Acronis за комментарием и сообщило, что дополнит публикацию после получения ответа. Явных дат публикации, раскрытия уязвимости, обнаружения атак или начала эксплуатации в доступных сведениях нет. Пока деталей мало, наиболее надёжная мера проста: установить последние обновления Acronis и отдельно проверить серверы, где локальный доступ могли получить посторонние пользователи.