Overslaan en naar de inhoud gaan
CVE-2026-87886 in Acronis Backup voor cPanel en Plesk kan leiden tot privilege escalation en volledige servertoegang

Acronis Backup-kwetsbaarheid in cPanel en Plesk mogelijk actief misbruikt

16 september 2026
Vincent Zeilmaker – Vservs B.V.

Acronis waarschuwt voor een ernstige privilege-escalationkwetsbaarheid in de Acronis Backup-integraties voor cPanel & WHM en Plesk.

De kwetsbaarheid is geregistreerd als CVE-2026-87886 en heeft een CVSS-score van 7.8 (High).

Een aanvaller die al beperkte lokale toegang tot een kwetsbare Linux-server heeft, kan de kwetsbaarheid gebruiken om hogere privileges te verkrijgen.

Acronis heeft bovendien aanwijzingen ontvangen dat de kwetsbaarheid mogelijk al in beperkte, gerichte aanvallen is gebruikt.

Wat is CVE-2026-87886?

CVE-2026-87886 is een lokale privilege-escalationkwetsbaarheid in de backupintegraties van Acronis voor hostingcontrolpanels.

De kwetsbaarheid treft zowel:

  • Acronis Backup plugin voor cPanel & WHM;
  • Acronis Backup extension voor Plesk.

Een aanvaller moet al over beperkte toegang tot de Linux-server beschikken. De kwetsbaarheid is dus geen unauthenticated aanval vanaf internet.

Wanneer aan die voorwaarde wordt voldaan, kan de aanvaller zijn privileges verhogen zonder verdere interactie van een gebruiker.

Welke versies zijn getroffen?

Voor cPanel & WHM zijn builds vóór:

1.9.3.1021

kwetsbaar.

Voor de Plesk-extension zijn builds vóór:

1.8.11.638

kwetsbaar.

Acronis heeft bijgewerkte versies beschikbaar gesteld. Serverbeheerders moeten bij de controle niet alleen naar de hoofdversie, maar ook naar het exacte buildnummer kijken.

Wat kan een aanvaller bereiken?

Bij succesvolle exploitatie kan een gebruiker met beperkte servertoegang zijn privileges verhogen.

Dat kan onder andere leiden tot:

  • toegang tot gevoelige gegevens;
  • wijzigen van bestanden waarvoor het account normaal geen rechten heeft;
  • manipulatie van serverconfiguratie;
  • verstoring van diensten;
  • verdere compromittering van de Linux-server.

Wordt CVE-2026-87886 actief misbruikt?

Acronis meldt dat er aanwijzingen zijn voor beperkte en gerichte exploitatie van de kwetsbaarheid in de Acronis Backup plugin voor cPanel & WHM.

Die beoordeling is volgens de momenteel beschikbare informatie gebaseerd op één melding van een mogelijk getroffen klant.

Er is daarom op dit moment onvoldoende bewijs om te spreken van grootschalige actieve exploitatie.

Vanwege de mogelijke privilege escalation en de melding van mogelijke exploitatie adviseert Vservs beheerders desondanks om de beschikbare beveiligingsupdates onmiddellijk te installeren.

Wat moeten cPanel-beheerders doen?

  • Controleer of de Acronis Backup plugin aanwezig is.
  • Controleer het exacte buildnummer.
  • Update installaties ouder dan build 1.9.3.1021 onmiddellijk.
  • Controleer gebruikers met shell- of andere lokale servertoegang.
  • Controleer verdachte processen en recente privilege-escalationactiviteiten.

Wat moeten Plesk-beheerders doen?

  • Controleer of de Acronis Backup extension is geïnstalleerd.
  • Controleer het exacte buildnummer.
  • Update installaties ouder dan build 1.8.11.638 onmiddellijk.
  • Controleer lokale gebruikers en recente wijzigingen op de server.

Controle op mogelijke compromittering

Acronis heeft voor zover publiek bekend geen specifieke indicators of compromise gepubliceerd.

Beheerders van mogelijk getroffen servers kunnen daarom onder andere controleren op:

  • onbekende processen met verhoogde privileges;
  • onverwachte root-processen;
  • nieuwe of gewijzigde SSH-keys;
  • verdachte wijzigingen in /etc;
  • onbekende cronjobs;
  • nieuwe systemd-services;
  • onverwachte wijzigingen aan systeemaccounts;
  • bestanden die recent als root zijn aangemaakt door processen die normaal met lagere rechten draaien.

Wanneer aanwijzingen voor privilege escalation worden gevonden, moet de server als mogelijk gecompromitteerd worden behandeld. Alleen het installeren van de update is dan niet voldoende.

Vservs Managed Hosting

Bij Vservs Managed WordPress en managed serverdiensten worden beveiligingsupdates, server hardening, monitoring en technische beveiliging actief beheerd.

CVE-2026-87886 onderstreept dat ook backupsoftware en integraties met hostingcontrolpanels onderdeel zijn van de beveiligingsketen en tijdig moeten worden bijgewerkt.

Bronnen

  • Acronis Security Advisory SEC-10986
  • BleepingComputer – Acronis Backup CVE-2026-87886, 15 september 2026
  • CVE.org – CVE-2026-87886

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.