Acronis corrige une escalade de privilèges dans ses plugins de sauvegarde cPanel, Plesk et DirectAdmin
Le 16 septembre 2026, CISA a inscrit au KEV une escalade de privilèges locale (CVE-2026-87886) causée par des permissions par défaut trop larges dans les plugins de sauvegarde Acronis pour cPanel & WHM, Plesk et DirectAdmin. Mettez à jour vers les builds corrigés, l’échéance fédérale du 19 septembre étant déjà dépassée.
16 septembre 2026. CISA inscrit CVE-2026-87886 au catalogue KEV — une escalade de privilèges locale dans les plugins de sauvegarde Acronis pour les panneaux d’hébergement. 17 septembre 2026. Le NVD publie la fiche : la cause est une permission par défaut incorrecte (CWE-276), notée CVSS 7.8. 19 septembre 2026. C’est l’échéance fixée aux agences fédérales américaines — une date déjà dépassée de cinq jours au moment où vous lisez ceci. Pourquoi c’est important : un produit de sauvegarde est la dernière ligne de défense contre un rançongiciel. Une escalade de privilèges dans ce produit permet à un attaquant d’atteindre root, puis d’effacer ou de chiffrer les sauvegardes mêmes censées vous protéger.
La faille : des permissions par défaut trop larges
CVE-2026-87886 n’est pas une faille d’injection ni un débordement de mémoire. C’est une CWE-276 — Incorrect Default Permissions. En clair, les composants installés par Acronis créent des fichiers ou des répertoires avec des permissions plus permissives que nécessaire, ce qui permet à un utilisateur local peu privilégié d’en élever ses privilèges jusqu’au compte administrateur.
La portée couvre trois intégrations destinées aux panneaux de gestion d’hébergement web :
| Produit | Version vulnérable | Build corrigé |
|---|---|---|
| Plugin Acronis Backup pour cPanel & WHM (Linux) | avant 1.9.3.1021 | 1.9.3.1021 |
| Extension Acronis Backup pour Plesk (Linux) | avant 1.8.11.638 | 1.8.11.638 |
| Plugin Acronis Backup pour DirectAdmin (Linux) | avant 1.2.3.238 | 1.2.3.238 |
Le vecteur est local (AV:L), ce qui pourrait faire croire à un risque modéré. C’est l’inverse : sur un serveur d’hébergement partagé, un utilisateur local est exactement ce qu’un attaquant obtient en compromettant un seul des sites hébergés. L’escalade transforme alors une compromission de bas niveau en prise de contrôle complète de la machine.
Un produit de backup n’est pas un logiciel comme les autres
L’angle qui fait de cette faille un événement à traiter en priorité tient à la nature du produit touché. Les plugins de sauvegarde Acronis ont une mission précise : conserver une copie restaurerable des données et de la configuration d’un serveur, justement pour le scénario où tout le reste est perdu — rançongiciel, panne, suppression accidentelle.
Or, une escalade de privilèges dans ce produit inverse complètement la logique. L’attaquant n’a pas besoin de contourner la sauvegarde : il s’en sert. Une fois root, il peut désactiver les jobs de sauvegarde, effacer les points de restauration ou, pire, chiffrer les sauvegardes en même temps que les données de production, puis exiger une rançon pour les deux. La sauvegarde, censée être l’issue de secours, devient un levier supplémentaire entre les mains de l’attaquant.
C’est précisément le scénario que les rançongiciels modernes ont appris à cibler. Les groupes les plus avancés ne se contentent plus de chiffrer les données de production : ils recherchent activement les systèmes de sauvegarde pour les détruire avant de déployer le chiffrement. Une faille qui facilite l’accès à ces systèmes est donc un multiplicateur de dommage, pas un incident de sécurité isolé.
Le contexte de l’hébergement partagé aggrave la donne
Les trois produits touchés — cPanel & WHM, Plesk, DirectAdmin — sont des panneaux de contrôle d’hébergement mutualisé. Cela signifie qu’un même serveur héberge des centaines de comptes appartenant à des clients distincts, chacun avec un utilisateur système séparé mais isolé par des frontières de privilèges.
Dans ce modèle, l’isolation entre comptes est la frontière de sécurité. Une escalade de privilèges locale la fait tomber : un attaquant qui compromet un seul site — par exemple via un plugin WordPress vulnérable ou un mot de passe faible — obtient un shell utilisateur, puis exploite CVE-2026-87886 pour passer root. À partir de là, il lit les bases de données et les fichiers de tous les clients de la machine, et compromet les sauvegardes de chacun.
Pour un hébergeur, le coût n’est donc pas celui d’un seul client à réinstaller, mais d’un incident collectif : notification de l’ensemble des locataires, reconstruction des sauvegardes, perte de confiance. C’est la raison pour laquelle une faille locale sur ce type de logiciel mérite une attention immédiate, malgré son score 7.8 qui la classe « haute » et non « critique ».
Vérifier et corriger
La correction est une mise à jour des trois intégrations vers les builds cités plus haut. La vérification se fait en deux temps : identifier la version installée, puis auditer les permissions effectives laissées par l’ancien build.
# Identifier la version du plugin installé (adapter le nom du paquet au panneau)
rpm -qa 2>/dev/null | grep -i acronis || dpkg -l 2>/dev/null | grep -i acronis
# Auditer les fichiers modifiables par tous dans les répertoires des panneaux
find /usr/local/cpanel /usr/local/psa /usr/local/directadmin \
-type f -perm -o+w 2>/dev/null | head -20 La deuxième commande est importante : le correctif ne « répare » pas rétroactivement les permissions déjà trop larges posées par l’ancienne version. Après la mise à jour, tout fichier modifiable par tous (-o+w) dans les répertoires de sauvegarde ou du panneau doit être examiné et resserré. La mise à jour corrige la cause ; l’audit traite les conséquences déjà installées.
L’inscription au KEV ne s’accompagne pas, pour l’instant, d’un indicateur public de campagne de rançongiciel associée — CISA note le champ « known ransomware use » comme inconnu. Cela ne réduit pas l’urgence : l’inscription au catalogue signifie que CISA dispose d’éléments indiquant une exploitation réelle, et l’échéance du 19 septembre traduisait déjà cette gravité.
Le précédent : les rançongiciels visent d’abord la sauvegarde
La logique de cette CVE ne sort pas de nulle part. Depuis plusieurs années, les groupes de rançongiciel ont intégré la sauvegarde à leur playbook d’attaque : détruire ou chiffrer les copies de secours avant de déployer le chiffrement des données de production, afin d’éliminer toute possibilité de restauration sans payer. CISA et les agences partenaires le documentent régulièrement dans leurs avis StopRansomware, et le catalogue KEV compte depuis longtemps des failles sur des produits de sauvegarde — Veeam, Backup Exec, Acronis — précisément parce que les attaquants les exploitent en conditions réelles.
Dans ce contexte, une CWE-276 sur un plugin de sauvegarde n’est pas un bug cosmétique. Elle offre à l’attaquant le chemin le plus court vers l’objectif qu’il recherche déjà : un accès privilégié à la machine qui détient les sauvegardes. Le fait que le vecteur soit local ne change rien sur un serveur d’hébergement mutualisé, où obtenir un shell utilisateur est la conséquence routinière d’une compromission de site web.
La leçon pour les équipes est une question de posture : la sauvegarde doit être traitée avec le même niveau d’exigence que la production. Cela passe par des permissions minimales sur les fichiers de sauvegarde, une compartimentation des comptes de service, une authentification forte sur la console de sauvegarde, et des restaurations testées régulièrement — car une sauvegarde que l’on n’a jamais restaurée n’est pas une sauvegarde, c’est un espoir.
Verdict
CVE-2026-87886 illustre une vérité que les équipes de sécurité sous-estiment : la sauvegarde fait partie de la surface d’attaque, pas seulement du plan de reprise. Si vous hébergez des sites sur cPanel, Plesk ou DirectAdmin avec les plugins Acronis, mettez à jour les trois intégrations immédiatement — l’échéance fédérale est déjà dépassée — puis auditez les permissions résiduelles avec la commande find ci-dessus. Si vous êtes hébergeur mutualisé, traitez cette faille comme un incident potentiellement collectif : une escalade locale sur un nœud partagé compromet l’ensemble de vos locataires d’un coup. Dans tous les cas, appliquez la règle que cette CVE rappelle : les permissions par défaut d’un produit de sauvegarde sont un actif de sécurité à part entière, pas un détail d’installation.