Acronis プラグインの脆弱性 CVE-2026-87886 が FIX:cPanel などに権限昇格の恐れ

Acronis warns of actively exploited flaw in its cPanel backup plugin

2026/09/15 BleepingComputer — Acronis は、cPanel & WebHost Manager (WHM)/Plesk/DirectAdmin 向けバックアップ・プラグインにおける Linux 環境のローカル権限昇格の脆弱性 CVE-2026-87886 (High) を公表し、実環境で悪用されている可能性があると警告している。

cPanel & WHM/Plesk は、Web ホスティング企業やサーバ管理者が GUI を通じて Web サイト/サーバを管理するために使用するコントロール・パネルである。Acronis のバックアップ・アドオンは、これらのコントロール・パネルを Acronis のインフラに接続し、cPanel/Plesk/DirectAdmin のインターフェイスを介して管理者が Web サイト/ファイル/データベース/メールボックス/ホスティング・アカウントをバックアップ/復元できるようにするものである。

この脆弱性はすでに簡潔なアドバイザリとして公表されていたが、9月15日に情報を更新した同社は、脆弱性を CVE-2026-87886 と特定し、深刻度スコアを 7.8 と評価した。CVE-2026-87886 に関する、これ以上の技術的な詳細は現時点で公表されていない。この措置は、同社が追加情報を公開する前に、システム管理者がパッチを適用する時間を確保するためのものである。

この脆弱性を悪用する低権限の攻撃者は、脆弱な Linux サーバ上で自身の権限を昇格させる。それにより、ユーザー操作を必要とせずに、機密データへのアクセスや改変を引き起こし、システムを妨害する恐れがある。Acronis は、この脆弱性が、実環境で限定的かつ標的を絞った攻撃で悪用されたことを検知したとしている。

同社のアドバイザリには、「この脆弱性の悪用は、cPanel & WHM 向け Acronis Backup プラグインの導入環境を狙った、限定的かつ標的を絞った攻撃により、実環境で検知されている。この評価は、影響を受けた可能性がある顧客から寄せられた 1 件の報告に基づいている」と記されている。

CVE-2026-87886 の影響を受ける、製品/バージョン/修正版は以下のとおりである。

  • cPanel & WHM 向け Acronis Backup プラグイン:ビルド 1.9.3.1021 未満が影響を受け、バージョン 1.9.3 HF3 で修正。
  • Plesk 向け Acronis Backup エクステンション:ビルド 1.8.11.638 未満が影響を受け、バージョン 1.8.11 で修正。
  • DirectAdmin 向け Acronis Backup プラグイン:ビルド 1.2.3.238 未満が影響を受け、バージョン 1.2.3 で修正。

同社は、具体的な侵害の痕跡 (IoC) を特定しておらず、この活動が発生した時期と、権限昇格以外の影響についても公表していない。そのため、cPanel & WHM/Plesk 向け Acronis バックアップ連携機能を使用している全ユーザーに強く推奨されるのは、提供されているアップデートを直ちに適用することである。