Acronis CVE-2026-87886: il plugin di backup per cPanel apre la strada a root, scadenza KEV già trascorsa
La CVE-2026-87886 riguarda i plugin di backup Acronis per cPanel, WHM e Plesk ed è una local privilege escalation con CVSS v3.0 pari a 7.8 dovuta a una configurazione non sicura dei permessi dei file: un utente locale con privilegi limitati può manipolare file o percorsi usati dal servizio di backup, che viene eseguito con privilegi elevati, e arrivare così a eseguire codice come root compromettendo l'intero host. Vale qui la regola generale per cui il servizio che gira con i privilegi più alti della macchina è il candidato naturale per chi ne ha pochi. Il punteggio è il più basso fra le vulnerabilità segnalate in questi giorni e resta quella con la scadenza più stringente, per una ragione che il CVSS non cattura: il contesto in cui il prodotto vive.
cPanel, WHM e Plesk sono i pannelli dell'hosting condiviso, dove per definizione più clienti diversi hanno un accesso locale a privilegi limitati sulla stessa macchina: il prerequisito che in un server dedicato renderebbe la falla poco interessante è qui la condizione di partenza. Acronis ha confermato lo sfruttamento in rete in attacchi mirati e limitati, e le analisi indipendenti aggiungono un dettaglio: gli attacchi osservati hanno colpito il plugin per cPanel e WHM, non l'estensione per Plesk, che resta comunque vulnerabile e da aggiornare. La CISA ha inserito la CVE nel catalogo KEV il 16 settembre 2026 fissando il termine di remediation al 19 settembre, data già trascorsa alla pubblicazione di questa notizia.
A doversene preoccupare sono gli hosting provider e le web agency che gestiscono server con questi pannelli, ma anche gli enti che hanno un VPS gestito in autonomia con cPanel o Plesk, situazione tutt'altro che rara per i siti istituzionali minori e per i portali di enti piccoli. Chi affida il sito a un fornitore ha un'unica domanda da porre, ed è se il plugin di backup Acronis sia installato e a quale build: la risposta si ottiene in cinque minuti e distingue un host aggiornato da uno che, se qualcuno ci ha già messo piede, è controllato a livello di root.
- Versioni affette: Acronis Backup plugin for cPanel & WHM per Linux, versioni precedenti alla build 1.9.3.1021; Acronis Backup Extension for Plesk per Linux, versioni precedenti alla build 1.8.11.638.
- Azione raccomandata: aggiornare il plugin e l'estensione alle build indicate nell'advisory Acronis SEC-10986; verificare sui server con hosting condiviso la presenza di processi e file anomali riconducibili al servizio di backup e la creazione di utenze privilegiate non previste; chiedere al fornitore di hosting conferma dell'avvenuto aggiornamento; rivedere i permessi sui percorsi usati dal servizio.
Fonti: ACN, Acronis, Bleeping Computer, The Hacker News