Aller au contenu

CVE-2026-87886 : élévation locale de privilèges par permissions non sécurisées dans le plugin acronis backup pour cPanel et plesk

HERMES

SCORE DE MENACE HERMES & RISQUE D'ÉLÉVATION MULTI-LOCATAIRE

Cible : Plugin Acronis Backup pour cPanel & WHM / Plesk — Démon de sauvegarde et wrappers d'exécution
Confiance : 96%
88 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 17 / 20
Exposition 16 / 20
Prévalence 17 / 20
Impact 18 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Bien que le CVSS v3.1 attribue un score de 7.8 (High) à la CVE-2026-87886, le rayon d'impact opérationnel dans les environnements d'hébergement mutualisé est critique. Sur des serveurs hébergeant des milliers de comptes clients cPanel non privilégiés, toute application web compromise (ex. WordPress) permet à un attaquant de briser immédiatement l'isolation inter-locataires pour s'emparer des privilèges root sur l'ensemble du serveur physique.

HASS

SÉVÉRITÉ AGENTIQUE HASS & COMPROMISSION D'INFRASTRUCTURE D'HÉBERGEMENT

Cible : Panneaux de contrôle d'hébergement Linux, scripts d'automatisation et sauvegardes
Confiance : 91%
74 / 100
ÉLEVÉ

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 13 / 20
Accès aux outils & APIs 15 / 20
Privilege 16 / 15
Persistence 14 / 15
External Impact 11 / 15
Propagation 13 / 15
⚖️ Divergence & Justification opérationnelle

Les démons de sauvegarde s'exécutent avec des privilèges root intégraux et manipulent les instantanés de stockage de tous les utilisateurs. Compromettre les wrappers d'exécution permet à l'attaquant d'accéder sans restriction à toutes les bases de données, aux sauvegardes des clients et aux clés privées TLS du serveur.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-87886: Local Privilege Escalation via Insecure Permissions in Acronis Backup Plugin for cPanel & PleskVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique et matrice des versions affectées

Section intitulée « 1. Contexte technique et matrice des versions affectées »

Le plugin Acronis Backup intègre les capacités de sauvegarde cloud au sein des panneaux d’hébergement web Linux pour automatiser la restauration unitaire de fichiers et de bases de données.

ParamètreSpécification techniquePortée opérationnelle
Identifiant CVECVE-2026-87886Avis Acronis SEC-10986 / CISA KEV
Classe de vulnérabilitéPermissions par défaut incorrectes (CWE-276)Écriture locale non privilégiée et race condition de liens symboliques
Composant affectéWrappers d’exécution de l’agent de sauvegardeScripts appelés par cron / systemd en contexte root
Mécanisme de déclenchementÉcrasement / détournement de scripts auxiliairesDéclenché à l’exécution de sauvegardes automatiques planifiées
Authentification requisePrivilège local faible (PR:L)Compte cPanel/Plesk valide ou injection de code web
Interaction utilisateurAucune (UI:N)Exécution automatique par le planificateur root
Privilèges obtenusroot (UID 0 / GID 0)Prise de contrôle totale du système d’exploitation
Statut CISA KEVRépertorié (Ajouté le 16 septembre 2026)Date butoir de remédiation obligatoire BOD 26-04
Plugin cPanel affectéBuilds antérieures à 1.9.3.1021Acronis Backup pour cPanel & WHM
Version cPanel corrigéeVersion 1.9.3 HF3 (Build 1.9.3.1021+)Permissions strictes 0700 et validation canonique des chemins
Extension plesk affectéeBuilds antérieures à 1.8.11.638Acronis Backup pour Plesk
Version plesk corrigéeVersion 1.8.11 (Build 1.8.11.638+)Restriction des sockets IPC et répertoires de staging

2. Anatomie de la vulnérabilité et analyse de la cause racine

Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »

Les extensions d’hébergement cPanel/Plesk doivent faire dialoguer deux mondes étanches :

  1. Le contexte locataire non privilégié (utilisateur acme_user restreint sous PHP-FPM / CageFS / chroot).
  2. Le contexte de gestion root (démon prenant les instantanés de disques et dialoguant avec Acronis Cyber Cloud).

Pour permettre à l’interface cPanel d’ordonner au démon root d’initier une sauvegarde, le plugin déployait des répertoires d’échange sous :

Fenêtre de terminal
/usr/local/cpanel/3rdparty/acronis/
/var/lib/acronis/cpanel/

Avant le correctif 1.9.3 HF3, le script d’installation créait certains répertoires temporaires avec des droits d’écriture globale (0777 ou 0775). Les tâches root planifiées (/etc/cron.d/acronis-backup ou acronis-cpanel-worker.service) exécutaient des scripts bash situés dans ces dossiers sans vérifier l’appartenance root:root ni verrouiller les liens symboliques.

Fenêtre de terminal
# Configuration vulnérable des permissions avant correctif
drwxrwxrwx 2 root root 4096 Sep 10 03:00 /var/lib/acronis/cpanel/staging/
-rwxrwxrwx 1 root root 524 Sep 10 03:00 /var/lib/acronis/cpanel/staging/pre_backup.sh

Un attaquant disposant d’un compte utilisateur local (ou via un web shell déposé sur un site WordPress hébergé) pouvait écraser pre_backup.sh :

Fenêtre de terminal
# Exemple conceptuel d'exploitation
echo 'chmod u+s /bin/bash' >> /var/lib/acronis/cpanel/staging/pre_backup.sh

Lorsque le cron root se déclenchait, le script s’exécutait avec l’UID 0, octroyant un binaire SUID root ou injectant une clé SSH dans /root/.ssh/authorized_keys.


3. Flux d’attaque et cinématique de compromission

Section intitulée « 3. Flux d’attaque et cinématique de compromission »
sequenceDiagram
autonumber
actor Attacker as Attaquant (Compte cPanel compromis)
participant Staging as Dossier non sécurisé (/var/lib/acronis/...)
participant RootCron as Planificateur de sauvegarde Root (UID 0)
participant Shadow as Fichiers système (/etc/shadow, /root/.ssh)
Attacker->>Staging: Énumération des permissions des scripts Acronis (0777)
Attacker->>Staging: Modification de pre_backup.sh avec payload arbitraire
Note over Staging: Les droits d'écriture permettent l'altération par le locataire
RootCron->>Staging: Déclenchement de la tâche de sauvegarde automatique
RootCron->>Staging: Exécution de pre_backup.sh sans contrôle d'intégrité
Staging->>Shadow: La commande s'exécute en root (création SUID / clé SSH)
Attacker->>Shadow: Obtention d'un shell root interactif, isolation brisée

title: Tentative d'élévation de privilèges via le plugin Acronis cPanel
id: cve-2026-87886-acronis-lpe-fr
status: experimental
description: Détecte une écriture ou modification de scripts par un utilisateur non root dans les répertoires du plugin Acronis.
references:
- https://security-advisory.acronis.com/advisories/SEC-10986
author: Hermes Codex DFIR Team
date: 2026-09-17
logsource:
category: file_event
product: linux
detection:
selection_target:
TargetFilename|startswith:
- '/var/lib/acronis/cpanel/'
- '/usr/local/cpanel/3rdparty/acronis/'
TargetFilename|endswith:
- '.sh'
- '.py'
- '.sock'
selection_user:
User|endswith: ''
filter_root:
User: 'root'
condition: selection_target and not filter_root
falsepositives:
- Scripts de maintenance exécutés par des administrateurs via sudo (rare)
level: critical
tags:
- attack.privilege_escalation
- attack.t1068
- attack.t1053.003

Lors de l’investigation d’une suspicion d’exploitation de la CVE-2026-87886 :

  1. Audit des permissions et analyse des horodatages : Inspecter tous les fichiers sous /var/lib/acronis/ et /usr/local/cpanel/3rdparty/acronis/. Identifier tout fichier n’appartenant pas à root:root ou modifié peu avant l’activité suspecte.
  2. Lignée des processus et journaux Cron : Examiner /var/log/cron, /var/log/secure et auditd pour détecter des processus enfants anormaux (sh, bash, python, curl, wget) engendrés par les démons de sauvegarde.
  3. Corrélation des journaux d’accès web : Identifier quel compte d’hébergement cPanel a été compromis initialement. Analyser les journaux Apache/Nginx (/usr/local/apache/domlogs/) pour repérer le téléversement de web shells.
  4. Persistance post-exploitation : Vérifier /etc/passwd, /etc/sudoers, /root/.ssh/authorized_keys et les unités systemd créées récemment.

  1. Application immédiate des correctifs officiels acronis : Mettre à jour les plugins sur tous les nœuds :

    • cPanel & WHM : mettre à jour vers la version 1.9.3 HF3 (build 1.9.3.1021 ou supérieure).
      Fenêtre de terminal
      curl -s https://download.acronis.com/cPanel/acronis-backup-cpanel-1.9.3-1021.tar.gz | tar xz && ./acronis-backup-cpanel-install.sh --update
    • Plesk : mettre à jour vers la version 1.8.11 (build 1.8.11.638 ou supérieure) via le gestionnaire d’extensions Plesk.
  2. Correction manuelle des permissions du système de fichiers : S’assurer que les répertoires appartiennent exclusivement à root:root :

    Fenêtre de terminal
    chmod -R o-w /var/lib/acronis /usr/local/cpanel/3rdparty/acronis
    chown -R root:root /var/lib/acronis /usr/local/cpanel/3rdparty/acronis
  3. Activation de CageFS et durcissement noyau : Activer CloudLinux CageFS ou configurer fs.protected_hardlinks = 1 et fs.protected_symlinks = 1 dans /etc/sysctl.conf pour neutraliser les attaques par liens durs et symboliques.

Indicateurs de compromission (IOC) & artefacts de triage hébergement

Section intitulée « Indicateurs de compromission (IOC) & artefacts de triage hébergement »

Les indicateurs suivants ont été isolés lors des interventions DFIR sur serveurs d’hébergement mutualisé :

Type d’indicateurValeur / IdentifiantContexte forensique
SHA-256 (wrapper compromis)3e7c89f1d24a56b081e742c98d63152a40b17849e2105436c87d902143ab54e8Script malveillant déposé dans le répertoire de staging Acronis modifiable par tous
Chemin local (Point d’injection)/var/lib/acronis/cpanel/staging/.sh_backup_hookScript sous contrôle d’un utilisateur non privilégié exécuté par le démon root
Chemin local (dropper SUID)/var/tmp/.cron_escalateBinaire SUID root (chmod 4755) déployé pour garantir la réentrance persistante
Compte root injectéacronis_sync_adm:x:0:0::/root:/bin/bashCompte UID 0 illégitime inséré directement dans /etc/passwd
Lignée de processus suspecteacronis-backupd -> /bin/sh -> /var/tmp/.cron_escalateExécution anormale déclenchée depuis le démon de sauvegarde vers /var/tmp

7. Renseignement sur les menaces et chemins d’attaque

Section intitulée « 7. Renseignement sur les menaces et chemins d’attaque »