Acronis备份插件漏洞遭在野利用 cPanel与Plesk主机需紧急升级
2026年9月15日,数据保护厂商 Acronis 更新了一份安全公告,确认其面向主机控制面板的备份插件存在一枚 Linux 本地提权漏洞,编号 CVE-2026-87886,CVSS 评分 7.8。更值得警惕的是,Acronis 在公告中表示,已经监测到该漏洞在真实环境中被利用,形式为"有限的、有针对性的攻击"。
这枚漏洞最初只在上个周末以一份简短通告的形式出现,直到 9 月 15 日才被正式赋予 CVE 编号并升级说明。
漏洞影响哪些环境
cPanel & WHM 与 Plesk 是全球主机服务商和服务器管理员最主流的两套图形化管理面板,网站、文件、数据库、邮箱和托管账户的日常操作大多在其中完成。Acronis 的备份插件扮演的是"面板与备份基础设施之间的桥梁"角色,让管理员可以直接在面板内完成备份与恢复。
正因为插件跑在面板的权限体系里,一旦出问题,波及的就不是单台业务机,而是整台母机上的所有租户。
受影响与修复版本如下:
- Acronis Backup plugin for cPanel & WHM:构建号早于 1.9.3.1021 的版本受影响,修复版本为 1.9.3 HF3
- Acronis Backup extension for Plesk:构建号早于 1.8.11.638 的版本受影响,修复版本为 1.8.11
技术细节被刻意押后公布
按照 Acronis 的说明,一个低权限攻击者可以借助这枚漏洞在存在问题的 Linux 服务器上抬高自己的权限层级,进而读取或篡改敏感数据、干扰系统运行,整个过程不需要任何用户交互。
厂商目前没有公布更细的技术细节,理由是要给管理员留出打补丁的时间窗口。同时 Acronis 也承认,在野利用的判断依据来自一名"可能受影响"客户的单次上报,官方尚未给出任何可供排查的入侵指标(IOC),也没有说明攻击发生的具体时间和攻击者最终达成了什么效果。
这意味着一个尴尬的局面:防守方既拿不到 IOC 做回溯排查,也拿不到细节做针对性缓解,能做的只有尽快升级。
为什么这类漏洞对主机行业特别敏感
本地提权漏洞在 CVSS 上通常不如远程代码执行"吓人",但在共享主机和多租户环境里,它的实际杀伤力会被显著放大。
典型的攻击链条是这样的:攻击者先通过一个被入侵的 WordPress 站点、一个弱口令的 FTP 账户,或者一个存在漏洞的第三方插件,拿到某个低权限的站点用户;这一步在现实中门槛并不高。接下来,本地提权漏洞就成了从"一个站点"跨到"整台服务器"的那块跳板。一旦提权成功,同一台母机上其他客户的数据、备份文件、数据库凭据全部暴露。
对于使用服务器租用服务并自行安装面板的用户来说,面板本身和面板的扩展插件,是最容易被忽略的一层攻击面——很多人会认真更新操作系统和 PHP,却几乎从不检查面板插件的版本。
服务器管理员该做什么
- 立即确认插件版本。cPanel & WHM 用户升级到 1.9.3 HF3,Plesk 用户升级到 1.8.11
- 如果暂时无法升级,评估是否可以临时卸载备份插件,改用面板外的独立备份通道
- 收敛面板的对外暴露面。WHM 的 2087、cPanel 的 2083、Plesk 的 8443 等管理端口不应该对全网开放,建议限制来源 IP 或走跳板机
- 清点低权限账户。删除历史遗留的测试账号、离职人员账号和已下线站点的运行用户
- 审计 sudo 配置与 setuid 文件,确认没有额外的提权捷径
- 检查备份的隔离性。备份如果存放在同一台机器、同一套凭据下,提权成功等于备份一起丢失
SellBGP 编辑部点评
这条新闻的真正价值不在这一枚 CVE,而在于它再次暴露了一个行业惯性:大家把"服务器安全"理解成操作系统安全,却把面板、面板插件、备份代理这些常年以 root 或高权限运行的组件放在了盲区里。
从我们的运维经验看,海外服务器出问题的路径里,面板类组件占比一直不低,原因很现实——面板是为了省事才装的,装完就不再有人管版本。建议把面板与插件纳入和系统补丁同一套更新节奏,至少做到月度巡检。
另外一个值得强调的点是备份隔离。这次漏洞打的恰好是备份插件本身,如果备份数据和生产数据共处一台机器、共用一套凭据,那么一次提权就能同时拿走业务和退路。SellBGP 在服务器托管与云产品上支持异地备份与定时快照,建议把备份落在业务机之外的存储域内,这一步的成本远低于事后恢复。
需要更省心的方案,也可以考虑 SellBGP 联合定制的宝塔面板环境,由我们统一跟进面板侧的安全更新。
声明:本文由SellBGP编辑部依据厂商公告及公开渠道信息独立撰写。转载请注明出处。