Acronis advierte de una vulnerabilidad de escalada de privilegios explotada en el plugin de copias de seguridad de cPanel

Acronis alerta de la explotación de CVE-2026-87886, escalada de privilegios en su plugin para cPanel con CVSS 7.8. Actualiza a la versión corregida.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Acronis advierte de una vulnerabilidad de escalada de privilegios explotada en el plugin de copias de seguridad de cPanel
Vulnerabilidades

Imagen ilustrativa generada con IA

Acronis ha divulgado una vulnerabilidad de gravedad alta en sus integraciones de copias de seguridad para Linux con cPanel & WHM y Plesk, y advierte de que los atacantes podrían haber explotado ya el componente de cPanel en actividades dirigidas.

La vulnerabilidad, identificada como CVE-2026-87886, permite que un atacante con pocos privilegios y acceso a un servidor vulnerable obtenga privilegios superiores. Tiene una puntuación CVSS de 7.8 y no requiere que otro usuario realice ninguna acción.

Acronis informó del problema el 15 de septiembre de 2026, tras un aviso anterior más breve. Ya hay correcciones disponibles para ambas integraciones afectadas.

El informe de explotación es grave, pero limitado

Acronis afirma haber observado una explotación limitada relacionada con el plugin Acronis Backup para cPanel & WHM. Sin embargo, las pruebas divulgadas públicamente siguen siendo escasas.

La empresa declaró a BleepingComputer que su evaluación se basaba en un informe de un cliente considerado potencialmente afectado. Acronis no ha indicado cuándo se produjo el incidente sospechoso ni ha descrito las acciones del atacante en el servidor.

No se han publicado artefactos técnicos que permitan confirmar cómo se activó la vulnerabilidad. Tampoco se han divulgado direcciones IP, hashes de archivos, nombres de archivos, patrones de procesos, comandos u otros indicadores de compromiso asociados a la actividad.

Esto deja a los defensores con una advertencia de explotación, pero sin una firma fiable para localizarla. La información disponible tampoco permite determinar si se atacó a varias organizaciones o si la actividad denunciada desembocó en un compromiso confirmado.

La explotación se ha asociado específicamente con el plugin para cPanel & WHM. Acronis no ha informado de ataques en circulación contra la extensión de Plesk, aunque ese producto también es vulnerable al mismo problema identificado y debería actualizarse igualmente.

Qué permite hacer CVE-2026-87886 a un atacante

CVE-2026-87886 es una vulnerabilidad local de escalada de privilegios que afecta a servidores Linux donde se ejecutan las integraciones de Acronis para paneles de control.

El atacante debe disponer ya de algún nivel de acceso al host afectado. Podría tratarse de una cuenta con pocos privilegios u otra forma de ejecución local, pero Acronis no ha descrito el requisito previo exacto ni ha publicado una prueba de concepto.

Por tanto, la vulnerabilidad no se presenta como una vía directa y no autenticada para acceder a un servidor expuesto a Internet. En cambio, puede convertir un acceso limitado en una posición con más privilegios después de que el atacante haya llegado al sistema.

Una explotación exitosa podría permitir al atacante leer o modificar información confidencial e interferir en las operaciones del servidor. No se ha divulgado el nivel exacto de privilegios obtenido tras la explotación, por lo que la información disponible no permite confirmar si la vulnerabilidad concede siempre acceso completo a root.

El riesgo es especialmente relevante en entornos de alojamiento. cPanel & WHM y Plesk permiten administrar gráficamente sitios web, bases de datos, buzones de correo, archivos y cuentas de alojamiento. Acronis integra funciones de copia de seguridad y restauración en estos entornos.

En consecuencia, un atacante que escale privilegios en un servidor de alojamiento podría afectar potencialmente a más de una función administrativa. El impacto real dependería de los permisos obtenidos por el atacante, de la configuración del servidor y de los recursos alojados en esa máquina.

Acronis está reservando los detalles técnicos más profundos mientras los clientes despliegan las correcciones. Por el momento se desconocen el componente vulnerable, la condición que activa la vulnerabilidad, el procedimiento de explotación y los rastros forenses previstos.

Versiones vulnerables y versiones corregidas

La vulnerabilidad afecta a integraciones independientes de Acronis para las dos plataformas de paneles de control de alojamiento.

Producto de Acronis Versiones vulnerables Versión corregida
Plugin Acronis Backup para cPanel & WHM Versiones anteriores a 1.9.3.1021 1.9.3 HF3
Extensión Acronis Backup para Plesk Versiones anteriores a 1.8.11.638 1.8.11

Los administradores deben comprobar el número completo de versión instalada, en lugar de confiar únicamente en una etiqueta de versión abreviada. En el caso del plugin de cPanel, la versión desplegada no debe ser inferior a 1.9.3.1021. En el caso de la extensión de Plesk, no debe ser inferior a 1.8.11.638.

La nomenclatura de cPanel puede requerir especial atención, ya que la versión corregida se identifica como 1.9.3 HF3, mientras que la exposición se define mediante el número completo de compilación. Las organizaciones deben confirmar tanto la versión mostrada como la compilación subyacente después de la instalación.

Acronis no ha proporcionado una configuración alternativa ni un cambio compensatorio que elimine la vulnerabilidad sin actualizar. Por tanto, la aplicación del parche es la principal medida de corrección.

Los proveedores de alojamiento deben evaluar tanto la exposición como el acceso

Las organizaciones que ejecuten cualquiera de las dos integraciones deben instalar de inmediato la versión corregida y verificar después que la actualización se haya completado en todos los hosts Linux pertinentes.

Esta verificación es importante en infraestructuras donde los plugins pueden desplegarse mediante distintos paneles de control, plantillas, sistemas de automatización o imágenes de servidor. Una actualización correcta en un nodo de gestión no demuestra que todos los servidores de alojamiento estén protegidos.

Los equipos de defensa deben inventariar primero los sistemas que ejecuten:

  • Plugin Acronis Backup para cPanel & WHM;
  • Extensión Acronis Backup para Plesk;
  • versiones vulnerables identificadas en la tabla de versiones;
  • imágenes o plantillas de servidor antiguas que pudieran volver a desplegar una versión expuesta.

A continuación, deben determinar qué usuarios, aplicaciones y servicios tenían acceso con pocos privilegios a esos hosts. Dado que se trata de una vulnerabilidad de escalada local, las pruebas de un acceso inicial pueden ser tan importantes como las pruebas de la propia escalada.

Los proveedores de alojamiento también deben considerar si los sistemas potencialmente expuestos gestionan varios sitios web o cuentas de clientes. Un único servidor vulnerable podría tener un efecto operativo más amplio que un endpoint asignado a un solo empleado, aunque no se ha documentado ningún compromiso específico entre cuentas.

Cuando sea viable, los sistemas vulnerables deben priorizarse según su exposición a Internet, el número de cuentas alojadas, su importancia administrativa y la existencia de indicios de acceso sospechoso.

La detección debe basarse en una telemetría amplia del host

La ausencia de indicadores proporcionados por el proveedor hace que una búsqueda convencional de indicadores sea insuficiente. Los equipos de seguridad deben buscar pruebas de comportamiento durante todo el periodo afectado, aunque se desconoce la fecha de la explotación denunciada.

Entre las áreas de revisión útiles se incluyen:

  • eventos de autenticación correctos o fallidos inesperados;
  • cambios de privilegios relacionados con cuentas de baja confianza;
  • usuarios administrativos nuevos o modificados;
  • ejecución inusual de comandos por parte de procesos relacionados con el panel de control o las copias de seguridad;
  • procesos iniciados con identidades de usuario inesperadas;
  • cambios inexplicables en archivos protegidos, permisos, configuraciones de inicio o tareas programadas;
  • acceso anómalo a datos de sitios web, buzones, bases de datos, cuentas o copias de seguridad;
  • interrupciones del servicio o acciones administrativas sin un registro de cambios correspondiente;
  • sesiones sospechosas en el panel de control y operaciones de copia de seguridad o restauración.

Los equipos deben correlacionar los registros del panel de control con la telemetría de autenticación, procesos, integridad de archivos y eventos administrativos de Linux. Revisar únicamente la interfaz de Acronis podría hacer que se pasara por alto actividad realizada directamente en el host subyacente después de la escalada de privilegios.

Si se detecta un comportamiento sospechoso, los equipos de respuesta deben conservar los registros y las pruebas forenses antes de realizar cambios de limpieza generalizados. También deben rotar las credenciales y los secretos accesibles desde el servidor afectado, en función de los privilegios y los datos expuestos durante el incidente sospechoso.

No se conoce ninguna fecha de incorporación de CVE-2026-87886 al catálogo CISA Known Exploited Vulnerabilities ni ningún plazo federal de corrección. En la información divulgada no se han identificado vulnerabilidades recientes de Acronis añadidas anteriormente al catálogo KEV, por lo que este incidente no puede situarse de forma fiable dentro de un patrón KEV más amplio.

Por ahora, la estrategia de actuación está clara: identificar las versiones vulnerables, desplegar las versiones corregidas, verificar la instalación e investigar los hosts Linux afectados sin esperar a que se publiquen indicadores más detallados.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosCVE-2026-87886Acronis cPanelescalada de privilegiosvulnerabilidad LinuxPlesk backupactualización seguridad
Volver al inicio