Acronis hatte die Schwachstelle zunächst in einer knapp gehaltenen Meldung veröffentlicht und diese anschließend aktualisiert. Erst mit dem Update erhielt die Lücke die Kennung CVE-2026-87886 sowie den Schweregrad 7.8.

Betroffen sind die Backup-Plugins des Herstellers für cPanel, WebHost Manager (WHM) und Plesk. Diese Zusatzmodule koppeln das Hosting-Kontrollpanel an die Acronis-Infrastruktur und ermöglichen Administratoren, Websites, Dateien, Datenbanken, Postfächer und komplette Hosting-Konten aus der gewohnten Oberfläche heraus zu sichern und zurückzuspielen. Da cPanel & WHM und Plesk vor allem bei Webhosting-Unternehmen und Serveradministratoren im Einsatz sind, betrifft die Lücke typischerweise Systeme, auf denen zahlreiche Kundenumgebungen zusammenlaufen.

Technisch handelt es sich um eine lokale Rechteausweitung unter Linux: Ein Angreifer mit niedrigen Berechtigungen kann sein Rechteniveau auf einem verwundbaren Server anheben. Eine Interaktion durch Nutzer ist dafür nicht erforderlich. In der Folge lassen sich laut Acronis sensible Daten einsehen oder verändern sowie der Systembetrieb stören.

Anzeige

Weitergehende technische Einzelheiten hält der Hersteller bislang zurück. Begründung: Systemadministratoren sollen zunächst Zeit erhalten, die bereitstehenden Patches einzuspielen, bevor mehr Informationen veröffentlicht werden.

Besondere Dringlichkeit erhält der Fall durch den Hinweis auf aktive Ausnutzung. In der Sicherheitsmeldung heißt es, die Ausnutzung dieser Schwachstelle sei in freier Wildbahn beobachtet worden — „in begrenzten, gezielten Angriffen gegen Installationen des Acronis-Backup-Plugins für cPanel & WHM".

Diese Einschätzung steht allerdings auf schmaler Basis. Gegenüber BleepingComputer erklärte Acronis, die Bewertung stütze sich auf einen einzigen Bericht eines „möglicherweise betroffenen" Kunden. Konkrete Kompromittierungsindikatoren hat das Unternehmen nicht veröffentlicht. Ebenso wenig ist bekannt, wann die beobachtete Aktivität stattfand oder was die Angreifer über die in der Meldung beschriebene Rechteausweitung hinaus erreichen konnten.

Acronis nennt in seiner Veröffentlichung die betroffenen Produktversionen. Allen Anwendern der Backup-Integrationen für cPanel & WHM sowie für Plesk rät der Hersteller, die verfügbaren Aktualisierungen umgehend zu installieren.