Contexte et portée
Acronis a publié un avis de sécurité le 16 septembre 2026 concernant une faille classée CVE-2026-87886 avec un score CVSS de 7.8. La vulnérabilité affecte le Acronis Backup plugin destiné aux environnements cPanel & WHM sous Linux avant le build 1.9.3.1021, ainsi que l’extension pour Plesk avant le build 1.8.11.638. Acronis indique que l’exploit a déjà été observé dans des attaques ciblées, bien que les auteurs et leurs motivations restent inconnus.
Mécanisme d’escalade
Le problème repose sur des permissions de fichiers trop permissives au sein du répertoire d’installation du plugin. Un compte utilisateur disposant de droits limités peut modifier ou remplacer des scripts exécutés par le processus de sauvegarde, lequel tourne avec les privilèges du système (souvent root). En injectant un binaire ou un script malveillant, l’attaquant passe de l’accès restreint à un contrôle complet du serveur hébergeant cPanel/WHM. Cette chaîne d’escalade ne nécessite aucune vulnérabilité supplémentaire : la simple capacité à écrire dans un répertoire privilégié suffit.
Analyse d’impact et limites
Une fois le code arbitraire exécuté avec les privilèges du processus de sauvegarde, l’attaquant peut lire, modifier ou supprimer des données sensibles, installer des portes dérobées ou compromettre d’autres services dépendants. La compromission affecte la confidentialité et l’intégrité des sauvegardes, ce qui rend les restaurations potentiellement corrompues. Le fait que la faille soit déjà exploitée en conditions réelles augmente le risque, mais l’absence de renseignements sur la portée des campagnes empêche d’estimer le nombre de systèmes affectés. De plus, la vulnérabilité ne s’applique qu’aux installations Linux ; les environnements Windows ou les versions du plugin post‑build 1.9.3.1021 restent protégés.
Recommandations de mitigation
Acronis recommande d’appliquer immédiatement la mise à jour 1.9.3 HF3 pour le plugin cPanel/WHM et la version correspondante pour Plesk. En parallèle, les administrateurs doivent vérifier les permissions des répertoires du plugin (généralement 0750 ou plus restrictives) et rétablir les valeurs recommandées si elles ont été altérées. Un audit des comptes locaux permet d’identifier les utilisateurs pouvant exploiter la faiblesse. Enfin, la surveillance des logs de cPanel/WHM pour détecter des exécutions inhabituelles du processus de sauvegarde constitue une mesure de détection précoce.