CVE-2026-87886 est une élévation de privilèges exploitée activement dans le plugin Acronis Backup pour cPanel/WHM et Plesk sous Linux. CISA l'a ajouté au KEV le 16 septembre 2026 avec deadline de remédiation au 19 septembre.
En bref
- CVE-2026-87886 : permissions par défaut incorrectes (CWE-276) permettant une élévation de privilèges locale vers root dans Acronis Backup pour cPanel/WHM et Plesk sous Linux, exploitation confirmée in-the-wild
- Systèmes affectés : Acronis Backup plugin pour cPanel & WHM (Linux) avant build 1.9.3.1021 et Acronis Backup extension pour Plesk (Linux) avant build 1.8.11.638
- Action urgente : mettre à jour vers Acronis Backup cPanel/WHM 1.9.3 HF3 (build 1.9.3.1021) ou Plesk 1.8.11 HF3 (build 1.8.11.638) — deadline CISA dépassée, appliquer immédiatement
Les faits
Le 16 septembre 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-87886 à son catalogue KEV (Known Exploited Vulnerabilities), fixant une date limite de remédiation au 19 septembre 2026 pour les agences fédérales américaines (FCEB). Cette vulnérabilité affecte le plugin Acronis Backup pour les panneaux d'administration d'hébergement cPanel & WHM et Plesk sur les systèmes Linux. Acronis a confirmé que des exploitations actives ont été observées dans la nature contre des déploiements utilisant ce plugin.
Sur le plan technique, CVE-2026-87886 est classée CWE-276 (Incorrect Default Permissions). La faille réside dans des permissions de fichiers et de répertoires mal configurées lors de l'installation du plugin Acronis Backup sur les systèmes Linux hébergeant cPanel/WHM ou Plesk. Ces permissions incorrectes permettent à un utilisateur authentifié avec de faibles privilèges — typiquement un utilisateur de compte d'hébergement ou un utilisateur système non privilégié — d'accéder à des fichiers critiques du plugin, de les modifier, et d'escalader ses privilèges vers le compte root du serveur Linux. Le score CVSS 3.1 est de 7.8 (High), avec le vecteur AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, reflétant un accès local préalable nécessaire mais sans interaction utilisateur requise.
La root cause identifiée par Acronis et les chercheurs en sécurité est une mauvaise configuration des droits lors du processus d'installation et de mise à jour du plugin. Certains fichiers de configuration, scripts d'administration ou binaires du plugin sont installés avec des permissions trop permissives (par exemple 0777 ou 0666 sur des fichiers exécutés avec des privilèges élevés), ou appartenant à des groupes accessibles par des utilisateurs de comptes d'hébergement. Dans l'écosystème cPanel/WHM, où de nombreux comptes utilisateurs partagent le même serveur, cette erreur de configuration transforme une isolation théorique en vecteur d'escalade de privilèges réel.
D'après les analyses publiées par Help Net Security, SecurityWeek et GBHackers en septembre 2026, l'exploitation de CVE-2026-87886 suit un schéma relativement simple. Un attaquant disposant d'un accès minimal à un compte d'hébergement sur un serveur affecté peut identifier les fichiers mal configurés du plugin Acronis, les modifier pour injecter des commandes arbitraires, et déclencher l'exécution de ces commandes lors du prochain cycle de sauvegarde Acronis, qui s'exécute généralement avec les privilèges root. Le résultat est une prise de contrôle totale du serveur Linux hôte.
Selon les informations publiées par SOCPrime et exploit-intel.com, les exploits observés dans la nature ciblent principalement les hébergeurs web mutualisés et les revendeurs d'hébergement. La compromission d'un serveur dédié ou VPS exécutant cPanel/WHM avec le plugin Acronis Backup affecté permet non seulement la prise de contrôle du serveur lui-même, mais aussi potentiellement l'accès à l'ensemble des données de tous les clients hébergés sur ce serveur : bases de données MySQL, fichiers de sites web, emails, clés SSL privées et configurations applicatives. The Hacker News qualifie ce vecteur d'attaque d'attaque de supply chain indirecte visant les hébergeurs pour atteindre leurs clients finaux.
Acronis a publié les correctifs sous la forme de hotfixes : Acronis Backup plugin pour cPanel & WHM version 1.9.3 HF3 (build 1.9.3.1021) et Acronis Backup extension pour Plesk version 1.8.11 HF3 (build 1.8.11.638). Ces hotfixes corrigent les permissions incorrectes lors de l'installation initiale mais également lors des mises à jour et des exécutions de sauvegarde. Il est important de noter que l'application du hotfix ne corrige pas rétroactivement les permissions déjà mal configurées sur un système existant : un script de remédiation complémentaire fourni par Acronis doit être exécuté manuellement pour corriger les permissions sur les systèmes déjà installés.
L'ajout au KEV CISA avec une deadline de seulement trois jours (16 au 19 septembre 2026) est particulièrement significatif. La CISA fixe généralement des délais de 2 à 3 semaines pour les vulnérabilités exploitées. Un délai de 72 heures indique une exploitation active jugée particulièrement sévère et rapide. D'après les données CVEFeed.io, plusieurs dizaines d'indicateurs de compromission (IOC) liés à cette exploitation ont été identifiés et partagés dans les communautés ISAC et les plateformes de Threat Intelligence en temps réel. Les IPs sources des attaques proviendraient principalement d'infrastructures C2 localisées en Europe de l'Est et en Asie du Sud-Est selon les rapports d'Arctic Wolf et SOCPrime.
La priorité élevée accordée à cette CVE par la communauté de sécurité est justifiée par la criticité de l'impact. Acronis Backup est l'une des solutions de sauvegarde les plus déployées dans l'écosystème des hébergeurs web mutualisés. Selon Acronis, la solution est utilisée par plus de 500 000 entreprises dans le monde, avec une forte concentration dans les environnements d'hébergement utilisant cPanel/WHM et Plesk. La surface d'attaque potentielle est donc considérable, et l'exploitation confirme que des acteurs malveillants ont développé des outils automatisés pour scanner et exploiter cette vulnérabilité à grande échelle.
Impact et exposition
CVE-2026-87886 présente un risque particulièrement élevé pour les hébergeurs web, les MSP gérant des serveurs d'hébergement, et les revendeurs d'hébergement utilisant cPanel/WHM ou Plesk avec le plugin Acronis Backup. La caractéristique la plus préoccupante de cette vulnérabilité est son effet multiplicateur : un seul serveur compromis peut donner accès aux données de centaines ou milliers de clients hébergés, transformant une LPE locale en compromission de masse.
Les indicateurs de compromission identifiés incluent des modifications inhabituelles dans les répertoires d'installation du plugin Acronis (/usr/local/cpanel/3rdparty/acronis/ ou équivalent Plesk), des accès non autorisés aux fichiers de configuration Acronis, et des exécutions de commandes root inhabituelles dans les logs système Linux. Les attaquants observés semblent privilégier l'exfiltration silencieuse de données plutôt que la destruction visible, compliquant la détection post-intrusion.
Les hébergeurs et MSP n'ayant pas encore appliqué le correctif sont exposés à des risques réglementaires importants, notamment au regard du RGPD (notification de violation de données personnelles dans les 72 heures) et des obligations contractuelles envers leurs clients. La deadline CISA du 19 septembre 2026 est dépassée au 20 septembre 2026, soulignant l'urgence absolue de la remédiation.
Recommandations immédiates
- Mettre à jour immédiatement vers Acronis Backup cPanel/WHM 1.9.3 HF3 (build 1.9.3.1021) — Acronis Security Advisory septembre 2026
- Mettre à jour vers Acronis Backup Plesk 1.8.11 HF3 (build 1.8.11.638) pour les déploiements Plesk
- Exécuter le script de remédiation des permissions Acronis fourni avec le hotfix sur tous les systèmes déjà installés
- Auditer les logs système Linux (auth.log, syslog) pour détecter des escalades de privilèges suspectes depuis la date d'installation du plugin
- Vérifier l'intégrité des fichiers du plugin :
find /usr/local/cpanel/3rdparty/acronis/ -perm -o+w -type f - Si compromise suspectée : isoler le serveur et procéder à une analyse forensique avant de réinstaller
- Notifier les clients hébergés si une compromission est confirmée (obligation RGPD, délai 72h)
⚠️ Urgence
Exploitation active confirmée in-the-wild. Ajouté au KEV CISA le 16 septembre 2026 avec deadline au 19 septembre. La deadline est dépassée — toute organisation utilisant Acronis Backup pour cPanel/WHM ou Plesk sur Linux doit appliquer le patch immédiatement. Des outils d'exploitation automatisés sont actifs.
Comment savoir si je suis vulnérable ?
Vérifiez la version installée du plugin Acronis Backup pour cPanel via WHM : connectez-vous à WHM > Plugins > Acronis Backup, et vérifiez le numéro de build affiché. Si le build est inférieur à 1.9.3.1021, le système est vulnérable. Pour Plesk, accédez à Plesk > Extensions > Acronis Cyber Backup et vérifiez le numéro de version : tout build inférieur à 1.8.11.638 est affecté. En ligne de commande Linux : rpm -qa | grep acronis ou dpkg -l | grep acronis selon votre distribution.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-84869 : ConnectWise ScreenConnect CVSS 9.9 exploité
CVE-2026-84869 est une vulnérabilité critique CVSS 9.9 dans le client ConnectWise ScreenConnect permettant le transfert et l'exécution de fichiers malveillants sans confirmation de l'hôte. Exploitée activement depuis août 2026 avec des attaques worm-like, ajoutée au KEV CISA le 11 septembre 2026.
CVE-2026-68839 : Windows USB Mass Storage RCE CVSS 9.8
CVE-2026-68839 est un heap-based buffer overflow CVSS 9.8 dans le pilote Windows usbstor.sys permettant une exécution de code à distance sans authentification via le réseau. Corrigé lors du Patch Tuesday de septembre 2026.
CVE-2026-73009 : Windows SSTP RCE CVSS 9.8 — Patch Tuesday septembre 2026 record
CVE-2026-73009 (CVSS 9.8) permet l'exécution de code arbitraire sans authentification via le protocole Windows SSTP VPN. Publiée dans le Patch Tuesday de septembre 2026 — le plus grand de l'histoire Microsoft avec 973 CVE et 113 critiques.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire