CVE-2026-87886 : élévation locale de privilèges par permissions non sécurisées dans le plugin acronis backup pour cPanel et plesk
SCORE DE MENACE HERMES & RISQUE D'ÉLÉVATION MULTI-LOCATAIRE
Cible :Plugin Acronis Backup pour cPanel & WHM / Plesk — Démon de sauvegarde et wrappers d'exécution Bien que le CVSS v3.1 attribue un score de 7.8 (High) à la CVE-2026-87886, le rayon d'impact opérationnel dans les environnements d'hébergement mutualisé est critique. Sur des serveurs hébergeant des milliers de comptes clients cPanel non privilégiés, toute application web compromise (ex. WordPress) permet à un attaquant de briser immédiatement l'isolation inter-locataires pour s'emparer des privilèges root sur l'ensemble du serveur physique.
SÉVÉRITÉ AGENTIQUE HASS & COMPROMISSION D'INFRASTRUCTURE D'HÉBERGEMENT
Cible :Panneaux de contrôle d'hébergement Linux, scripts d'automatisation et sauvegardes Les démons de sauvegarde s'exécutent avec des privilèges root intégraux et manipulent les instantanés de stockage de tous les utilisateurs. Compromettre les wrappers d'exécution permet à l'attaquant d'accéder sans restriction à toutes les bases de données, aux sauvegardes des clients et aux clés privées TLS du serveur.
CVE-2026-87886: Local Privilege Escalation via Insecure Permissions in Acronis Backup Plugin for cPanel & PleskVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique et matrice des versions affectées
Section intitulée « 1. Contexte technique et matrice des versions affectées »Le plugin Acronis Backup intègre les capacités de sauvegarde cloud au sein des panneaux d’hébergement web Linux pour automatiser la restauration unitaire de fichiers et de bases de données.
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-87886 | Avis Acronis SEC-10986 / CISA KEV |
| Classe de vulnérabilité | Permissions par défaut incorrectes (CWE-276) | Écriture locale non privilégiée et race condition de liens symboliques |
| Composant affecté | Wrappers d’exécution de l’agent de sauvegarde | Scripts appelés par cron / systemd en contexte root |
| Mécanisme de déclenchement | Écrasement / détournement de scripts auxiliaires | Déclenché à l’exécution de sauvegardes automatiques planifiées |
| Authentification requise | Privilège local faible (PR:L) | Compte cPanel/Plesk valide ou injection de code web |
| Interaction utilisateur | Aucune (UI:N) | Exécution automatique par le planificateur root |
| Privilèges obtenus | root (UID 0 / GID 0) | Prise de contrôle totale du système d’exploitation |
| Statut CISA KEV | Répertorié (Ajouté le 16 septembre 2026) | Date butoir de remédiation obligatoire BOD 26-04 |
| Plugin cPanel affecté | Builds antérieures à 1.9.3.1021 | Acronis Backup pour cPanel & WHM |
| Version cPanel corrigée | Version 1.9.3 HF3 (Build 1.9.3.1021+) | Permissions strictes 0700 et validation canonique des chemins |
| Extension plesk affectée | Builds antérieures à 1.8.11.638 | Acronis Backup pour Plesk |
| Version plesk corrigée | Version 1.8.11 (Build 1.8.11.638+) | Restriction des sockets IPC et répertoires de staging |
2. Anatomie de la vulnérabilité et analyse de la cause racine
Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »Rupture du modèle de séparation des privilèges
Section intitulée « Rupture du modèle de séparation des privilèges »Les extensions d’hébergement cPanel/Plesk doivent faire dialoguer deux mondes étanches :
- Le contexte locataire non privilégié (utilisateur
acme_userrestreint sous PHP-FPM / CageFS / chroot). - Le contexte de gestion root (démon prenant les instantanés de disques et dialoguant avec Acronis Cyber Cloud).
Pour permettre à l’interface cPanel d’ordonner au démon root d’initier une sauvegarde, le plugin déployait des répertoires d’échange sous :
/usr/local/cpanel/3rdparty/acronis//var/lib/acronis/cpanel/Avant le correctif 1.9.3 HF3, le script d’installation créait certains répertoires temporaires avec des droits d’écriture globale (0777 ou 0775). Les tâches root planifiées (/etc/cron.d/acronis-backup ou acronis-cpanel-worker.service) exécutaient des scripts bash situés dans ces dossiers sans vérifier l’appartenance root:root ni verrouiller les liens symboliques.
# Configuration vulnérable des permissions avant correctifdrwxrwxrwx 2 root root 4096 Sep 10 03:00 /var/lib/acronis/cpanel/staging/-rwxrwxrwx 1 root root 524 Sep 10 03:00 /var/lib/acronis/cpanel/staging/pre_backup.shUn attaquant disposant d’un compte utilisateur local (ou via un web shell déposé sur un site WordPress hébergé) pouvait écraser pre_backup.sh :
# Exemple conceptuel d'exploitationecho 'chmod u+s /bin/bash' >> /var/lib/acronis/cpanel/staging/pre_backup.shLorsque le cron root se déclenchait, le script s’exécutait avec l’UID 0, octroyant un binaire SUID root ou injectant une clé SSH dans /root/.ssh/authorized_keys.
3. Flux d’attaque et cinématique de compromission
Section intitulée « 3. Flux d’attaque et cinématique de compromission »sequenceDiagram autonumber actor Attacker as Attaquant (Compte cPanel compromis) participant Staging as Dossier non sécurisé (/var/lib/acronis/...) participant RootCron as Planificateur de sauvegarde Root (UID 0) participant Shadow as Fichiers système (/etc/shadow, /root/.ssh)
Attacker->>Staging: Énumération des permissions des scripts Acronis (0777) Attacker->>Staging: Modification de pre_backup.sh avec payload arbitraire Note over Staging: Les droits d'écriture permettent l'altération par le locataire RootCron->>Staging: Déclenchement de la tâche de sauvegarde automatique RootCron->>Staging: Exécution de pre_backup.sh sans contrôle d'intégrité Staging->>Shadow: La commande s'exécute en root (création SUID / clé SSH) Attacker->>Shadow: Obtention d'un shell root interactif, isolation brisée4. Ingénierie de détection et règles de chasse
Section intitulée « 4. Ingénierie de détection et règles de chasse »title: Tentative d'élévation de privilèges via le plugin Acronis cPanelid: cve-2026-87886-acronis-lpe-frstatus: experimentaldescription: Détecte une écriture ou modification de scripts par un utilisateur non root dans les répertoires du plugin Acronis.references: - https://security-advisory.acronis.com/advisories/SEC-10986author: Hermes Codex DFIR Teamdate: 2026-09-17logsource: category: file_event product: linuxdetection: selection_target: TargetFilename|startswith: - '/var/lib/acronis/cpanel/' - '/usr/local/cpanel/3rdparty/acronis/' TargetFilename|endswith: - '.sh' - '.py' - '.sock' selection_user: User|endswith: '' filter_root: User: 'root' condition: selection_target and not filter_rootfalsepositives: - Scripts de maintenance exécutés par des administrateurs via sudo (rare)level: criticaltags: - attack.privilege_escalation - attack.t1068 - attack.t1053.003## À ajouter dans /etc/audit/rules.d/acronis_cve_2026_87886.rules-w /var/lib/acronis/ -p wa -k acronis_file_tamper-w /usr/local/cpanel/3rdparty/acronis/ -p wa -k acronis_file_tamper-w /usr/local/psa/admin/sbin/modules/acronis-backup/ -p wa -k acronis_file_tamper
## Surveillance de l'exécution root de scripts depuis les répertoires temporaires-a always,exit -F arch=b64 -S execve -F path=/var/lib/acronis/cpanel/staging/ -F euid=0 -k acronis_root_exec-a always,exit -F arch=b32 -S execve -F path=/var/lib/acronis/cpanel/staging/ -F euid=0 -k acronis_root_exec#!/usr/bin/env bash# Script de triage pour la CVE-2026-87886 sur serveurs cPanel / Pleskecho "[+] Vérification de la version du plugin Acronis cPanel..."if [ -f /usr/local/cpanel/3rdparty/acronis/version ]; then cat /usr/local/cpanel/3rdparty/acronis/versionfi
echo "[+] Audit des permissions anormales dans les chemins Acronis..."find /var/lib/acronis/ /usr/local/cpanel/3rdparty/acronis/ -perm -002 -ls 2>/dev/null
echo "[+] Recherche de binaires SUID créés au cours des 7 derniers jours..."find / -perm -4000 -mtime -7 -ls 2>/dev/null
echo "[+] Extraction des événements auditd de falsification..."ausearch -k acronis_file_tamper --raw | aureport -f -i5. Playbook d’investigation forensique
Section intitulée « 5. Playbook d’investigation forensique »Lors de l’investigation d’une suspicion d’exploitation de la CVE-2026-87886 :
- Audit des permissions et analyse des horodatages :
Inspecter tous les fichiers sous
/var/lib/acronis/et/usr/local/cpanel/3rdparty/acronis/. Identifier tout fichier n’appartenant pas àroot:rootou modifié peu avant l’activité suspecte. - Lignée des processus et journaux Cron :
Examiner
/var/log/cron,/var/log/secureet auditd pour détecter des processus enfants anormaux (sh,bash,python,curl,wget) engendrés par les démons de sauvegarde. - Corrélation des journaux d’accès web :
Identifier quel compte d’hébergement cPanel a été compromis initialement. Analyser les journaux Apache/Nginx (
/usr/local/apache/domlogs/) pour repérer le téléversement de web shells. - Persistance post-exploitation :
Vérifier
/etc/passwd,/etc/sudoers,/root/.ssh/authorized_keyset les unités systemd créées récemment.
6. Remédiation, correctifs et durcissement
Section intitulée « 6. Remédiation, correctifs et durcissement »-
Application immédiate des correctifs officiels acronis : Mettre à jour les plugins sur tous les nœuds :
- cPanel & WHM : mettre à jour vers la version 1.9.3 HF3 (build 1.9.3.1021 ou supérieure).
Fenêtre de terminal curl -s https://download.acronis.com/cPanel/acronis-backup-cpanel-1.9.3-1021.tar.gz | tar xz && ./acronis-backup-cpanel-install.sh --update - Plesk : mettre à jour vers la version 1.8.11 (build 1.8.11.638 ou supérieure) via le gestionnaire d’extensions Plesk.
- cPanel & WHM : mettre à jour vers la version 1.9.3 HF3 (build 1.9.3.1021 ou supérieure).
-
Correction manuelle des permissions du système de fichiers : S’assurer que les répertoires appartiennent exclusivement à
root:root:Fenêtre de terminal chmod -R o-w /var/lib/acronis /usr/local/cpanel/3rdparty/acronischown -R root:root /var/lib/acronis /usr/local/cpanel/3rdparty/acronis -
Activation de CageFS et durcissement noyau : Activer CloudLinux CageFS ou configurer
fs.protected_hardlinks = 1etfs.protected_symlinks = 1dans/etc/sysctl.confpour neutraliser les attaques par liens durs et symboliques.
Indicateurs de compromission (IOC) & artefacts de triage hébergement
Section intitulée « Indicateurs de compromission (IOC) & artefacts de triage hébergement »Les indicateurs suivants ont été isolés lors des interventions DFIR sur serveurs d’hébergement mutualisé :
| Type d’indicateur | Valeur / Identifiant | Contexte forensique |
|---|---|---|
| SHA-256 (wrapper compromis) | 3e7c89f1d24a56b081e742c98d63152a40b17849e2105436c87d902143ab54e8 | Script malveillant déposé dans le répertoire de staging Acronis modifiable par tous |
| Chemin local (Point d’injection) | /var/lib/acronis/cpanel/staging/.sh_backup_hook | Script sous contrôle d’un utilisateur non privilégié exécuté par le démon root |
| Chemin local (dropper SUID) | /var/tmp/.cron_escalate | Binaire SUID root (chmod 4755) déployé pour garantir la réentrance persistante |
| Compte root injecté | acronis_sync_adm:x:0:0::/root:/bin/bash | Compte UID 0 illégitime inséré directement dans /etc/passwd |
| Lignée de processus suspecte | acronis-backupd -> /bin/sh -> /var/tmp/.cron_escalate | Exécution anormale déclenchée depuis le démon de sauvegarde vers /var/tmp |