Acronis alerte sur l'exploitation active de CVE-2026-87886, une faille d'élévation de privilèges Linux (CVSS 7.8) dans son plugin backup pour cPanel & WHM et Plesk. Patch critique disponible.
En bref
- Acronis alerte sur l'exploitation active de CVE-2026-87886, une faille d'élévation de privilèges Linux (CVSS 7.8) dans son plugin de sauvegarde pour cPanel & WHM et Plesk.
- La vulnérabilité, causée par des permissions de fichiers incorrectes, permet à un attaquant avec un accès local limité d'obtenir des droits root sur le serveur sans interaction utilisateur.
- La version corrigée est Acronis Backup plugin for cPanel & WHM build 1.9.3.1021 (HF3) ; les déploiements Plesk doivent également être mis à jour par précaution.
Ce qui s'est passé
Le 16 septembre 2026, Acronis a publié un avis de sécurité signalant l'exploitation active dans la nature d'une vulnérabilité identifiée comme CVE-2026-87886, affectant son plugin de sauvegarde intégré aux panneaux de contrôle d'hébergement cPanel & WHM et Plesk. La divulgation a été relayée simultanément par BleepingComputer, SecurityWeek et The Hacker News, signe que l'industrie de la sécurité considère cette faille comme présentant un risque concret et immédiat pour les hébergeurs web à travers le monde.
Sur le plan technique, CVE-2026-87886 est classifiée comme une vulnérabilité d'élévation de privilèges locale sur Linux, avec un score CVSS v3.1 de 7.8 (High). L'origine du problème est relativement classique dans l'écosystème des logiciels serveur : des permissions de fichiers incorrectement configurées lors de l'installation ou de la mise à jour du plugin permettent à un utilisateur authentifié avec de faibles privilèges de lire, modifier ou exécuter des fichiers qui devraient être réservés à l'administrateur root. En exploitant cette mauvaise configuration, un attaquant peut escalader ses droits jusqu'au niveau root sur le serveur Linux hébergeant le panneau de contrôle.
L'aspect « sans interaction utilisateur » (user interaction: none dans la nomenclature CVSS) est particulièrement significatif dans ce contexte. Un attaquant ayant obtenu un accès initial limité au serveur — par exemple via un compte hébergé compromis, une injection de code dans une application web, ou un accès SSH restreint — peut exploiter CVE-2026-87886 pour pivoter directement vers un accès root complet. Cette possibilité de mouvement latéral interne fait de cette faille un maillon idéal dans une chaîne d'attaque multi-étapes ciblant des infrastructures d'hébergement partagé.
Acronis précise dans son advisory que des attaques ont été détectées spécifiquement sur des déploiements cPanel & WHM. Pour l'instant, aucune exploitation confirmée n'a été observée sur les environnements Plesk. Cependant, la société recommande aux deux types d'environnements d'appliquer le correctif immédiatement, car la surface d'attaque est techniquement équivalente. Cette précaution est justifiée par la vitesse à laquelle les acteurs malveillants adaptent les exploits d'un environnement à l'autre une fois qu'un vecteur est découvert et documenté publiquement.
La version corrigée est identifiée comme Acronis Backup plugin for cPanel & WHM version 1.9.3 HF3, build 1.9.3.1021. Les administrateurs peuvent vérifier leur version actuelle directement depuis l'interface de cPanel ou via la ligne de commande. La mise à jour peut être appliquée via le gestionnaire de plugins intégré de cPanel ou manuellement via le script d'installation fourni par Acronis. La société recommande de vérifier l'intégrité du package avant installation en validant le hash SHA-256 fourni dans l'advisory officiel pour s'assurer de l'authenticité du correctif.
Le timing de cette divulgation est à noter : l'avis Acronis est publié le 16 septembre, soit moins de deux semaines avant le prochain Patch Tuesday Microsoft. Les équipes de sécurité des hébergeurs, souvent focalisées sur les cycles de mises à jour des grands éditeurs, doivent veiller à ne pas laisser ces correctifs « hors cycle » passer inaperçus dans la pile de tickets. La nature ciblée des premières exploitations documentées suggère que les attaquants connaissaient la vulnérabilité avant sa publication publique — un scénario de type zero-day exploité puis divulgué lors de la correction.
Le secteur de l'hébergement web est particulièrement exposé à ce type de faille. Les serveurs cPanel & WHM hébergent généralement des dizaines ou des centaines de sites et de comptes clients sur une même machine. Un attaquant ayant compromis un compte client de faible valeur peut, via une élévation de privilèges comme CVE-2026-87886, accéder à l'ensemble des comptes du serveur, exfiltrer des bases de données, implanter des portes dérobées dans les sites des autres clients, ou transformer le serveur en nœud de botnet. L'impact d'une exploitation réussie ne se limite donc pas au compte initialement compromis mais à l'ensemble des tenants du serveur.
Acronis est un acteur majeur dans le domaine de la sauvegarde et de la protection des données, avec des solutions déployées chez des centaines de milliers d'hébergeurs et de revendeurs à travers le monde. La popularité de son plugin cPanel, utilisé pour automatiser les sauvegardes des comptes hébergés, en fait une cible de choix pour les acteurs de la menace cherchant un levier d'accès à grande échelle. Des outils d'exploitation ciblant des CVEs similaires sur des composants d'hébergement ont historiquement émergé dans les jours suivant leur divulgation publique, réduisant considérablement la fenêtre de réaction disponible pour les administrateurs.
Pourquoi c'est important
Les panneaux de contrôle d'hébergement comme cPanel & WHM et Plesk constituent une infrastructure critique pour l'écosystème web mondial. cPanel revendique des dizaines de millions d'installations actives à travers le monde, représentant une surface d'attaque considérable. Une vulnérabilité affectant l'un des plugins les plus utilisés sur cette plateforme — la sauvegarde, une fonctionnalité présente sur pratiquement tous les serveurs hébergés — a potentiellement un impact de portée très large, même si les premières exploitations documentées sont décrites comme ciblées.
Le modèle d'hébergement mutualisé, dans lequel plusieurs clients partagent les ressources d'un même serveur physique, amplifie considérablement l'impact d'une élévation de privilèges locale. Dans un environnement cPanel traditionnel, l'isolation entre comptes reste partielle. Un attaquant accédant au niveau root peut contourner les mécanismes de surveillance intégrés à cPanel, effacer les journaux et maintenir une présence persistante invisible aux audits de routine. Cette persistance est particulièrement dangereuse pour les hébergeurs qui gèrent des clients dans des secteurs sensibles comme la santé, le droit ou la finance.
Du point de vue de la supply chain sécurité, CVE-2026-87886 illustre un risque systémique inhérent aux plugins tiers intégrés dans des panneaux de contrôle populaires. Les administrateurs hébergeurs font confiance aux éditeurs de plugins pour maintenir un niveau de sécurité élevé, mais la chaîne de dépendances crée autant de points de défaillance potentiels. L'ANSSI et l'ENISA ont tous deux souligné dans leurs publications récentes l'importance d'une gestion rigoureuse des composants tiers dans les infrastructures d'hébergement, en particulier pour les prestataires classifiés comme entités importantes sous NIS2.
Dans un contexte où les ransomwares ciblent de plus en plus les environnements d'hébergement partagé pour maximiser leur impact — chiffrement de milliers de sites depuis un seul serveur compromis —, une faille comme CVE-2026-87886 prend une dimension stratégique. Des groupes spécialisés dans les attaques sur environnements Linux/cPanel ont développé des playbooks documentés dans les rapports d'analyse forensique publiés par des cabinets spécialisés. L'intégration de CVE-2026-87886 dans ces playbooks est une question de jours, pas de semaines, au vu de la rapidité avec laquelle ces groupes adaptent leurs outils aux nouvelles divulgations publiques.
Ce qu'il faut retenir
- Mettre à jour immédiatement le plugin Acronis Backup pour cPanel & WHM vers la version 1.9.3 HF3 (build 1.9.3.1021) ; appliquer également le correctif sur les environnements Plesk par précaution.
- CVE-2026-87886 permet à un attaquant avec un accès local limité d'atteindre le niveau root, compromettant potentiellement tous les tenants d'un serveur hébergé partagé.
- Auditer les journaux d'accès des serveurs cPanel & WHM pour détecter des activités inhabituelles de comptes à faibles privilèges, notamment des tentatives d'accès à des répertoires système ou des exécutions de commandes shell suspectes.
Comment vérifier si mon serveur cPanel est vulnérable à CVE-2026-87886 ?
Connectez-vous en SSH à votre serveur et vérifiez la version du plugin Acronis installé. Si la version est antérieure à 1.9.3 HF3 (build 1.9.3.1021), le serveur est vulnérable. Vous pouvez également vérifier via l'interface cPanel dans la section Gestion des plugins. En cas d'incertitude, le support Acronis et les forums communautaires de cPanel proposent des scripts de vérification automatisés. Priorisez les serveurs hébergeant des clients en production avant les environnements de test.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
H1 2026 : 35 000 CVEs publiées, explosion des vulnérabilités
35 364 CVEs publiées au premier semestre 2026, soit +49 % vs 2025. Seulement 0,24 % exploitées. Juillet 2026 établit un record avec 9 771 failles en un mois — analyse et stratégies de priorisation.
CVE-2026-58704 : zero-day modem Pixel, 110 failles corrigées
Google corrige 110 vulnérabilités sur ses Pixel dont le CVE-2026-58704, un zero-day du modem cellulaire activement exploité dans des attaques ciblées sans interaction utilisateur.
CVE-2026-59310 : vCenter RCE CVSS 9.8, Babuk-ESXi frappe 361 serveurs dans 47 pays
CVE-2026-59310 (CVSS 9.8) affecte VMware vCenter Server. Un acteur APT à nexus chinois exploite cette faille de path traversal pour déployer le ransomware Babuk directement sur les hyperviseurs ESXi. 361 victimes confirmées dans 47 pays, dont 27 en France.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire