En bref

  • Acronis alerte sur l'exploitation active de CVE-2026-87886, une faille d'élévation de privilèges Linux (CVSS 7.8) dans son plugin de sauvegarde pour cPanel & WHM et Plesk.
  • La vulnérabilité, causée par des permissions de fichiers incorrectes, permet à un attaquant avec un accès local limité d'obtenir des droits root sur le serveur sans interaction utilisateur.
  • La version corrigée est Acronis Backup plugin for cPanel & WHM build 1.9.3.1021 (HF3) ; les déploiements Plesk doivent également être mis à jour par précaution.

Ce qui s'est passé

Le 16 septembre 2026, Acronis a publié un avis de sécurité signalant l'exploitation active dans la nature d'une vulnérabilité identifiée comme CVE-2026-87886, affectant son plugin de sauvegarde intégré aux panneaux de contrôle d'hébergement cPanel & WHM et Plesk. La divulgation a été relayée simultanément par BleepingComputer, SecurityWeek et The Hacker News, signe que l'industrie de la sécurité considère cette faille comme présentant un risque concret et immédiat pour les hébergeurs web à travers le monde.

Sur le plan technique, CVE-2026-87886 est classifiée comme une vulnérabilité d'élévation de privilèges locale sur Linux, avec un score CVSS v3.1 de 7.8 (High). L'origine du problème est relativement classique dans l'écosystème des logiciels serveur : des permissions de fichiers incorrectement configurées lors de l'installation ou de la mise à jour du plugin permettent à un utilisateur authentifié avec de faibles privilèges de lire, modifier ou exécuter des fichiers qui devraient être réservés à l'administrateur root. En exploitant cette mauvaise configuration, un attaquant peut escalader ses droits jusqu'au niveau root sur le serveur Linux hébergeant le panneau de contrôle.

L'aspect « sans interaction utilisateur » (user interaction: none dans la nomenclature CVSS) est particulièrement significatif dans ce contexte. Un attaquant ayant obtenu un accès initial limité au serveur — par exemple via un compte hébergé compromis, une injection de code dans une application web, ou un accès SSH restreint — peut exploiter CVE-2026-87886 pour pivoter directement vers un accès root complet. Cette possibilité de mouvement latéral interne fait de cette faille un maillon idéal dans une chaîne d'attaque multi-étapes ciblant des infrastructures d'hébergement partagé.

Acronis précise dans son advisory que des attaques ont été détectées spécifiquement sur des déploiements cPanel & WHM. Pour l'instant, aucune exploitation confirmée n'a été observée sur les environnements Plesk. Cependant, la société recommande aux deux types d'environnements d'appliquer le correctif immédiatement, car la surface d'attaque est techniquement équivalente. Cette précaution est justifiée par la vitesse à laquelle les acteurs malveillants adaptent les exploits d'un environnement à l'autre une fois qu'un vecteur est découvert et documenté publiquement.

La version corrigée est identifiée comme Acronis Backup plugin for cPanel & WHM version 1.9.3 HF3, build 1.9.3.1021. Les administrateurs peuvent vérifier leur version actuelle directement depuis l'interface de cPanel ou via la ligne de commande. La mise à jour peut être appliquée via le gestionnaire de plugins intégré de cPanel ou manuellement via le script d'installation fourni par Acronis. La société recommande de vérifier l'intégrité du package avant installation en validant le hash SHA-256 fourni dans l'advisory officiel pour s'assurer de l'authenticité du correctif.

Le timing de cette divulgation est à noter : l'avis Acronis est publié le 16 septembre, soit moins de deux semaines avant le prochain Patch Tuesday Microsoft. Les équipes de sécurité des hébergeurs, souvent focalisées sur les cycles de mises à jour des grands éditeurs, doivent veiller à ne pas laisser ces correctifs « hors cycle » passer inaperçus dans la pile de tickets. La nature ciblée des premières exploitations documentées suggère que les attaquants connaissaient la vulnérabilité avant sa publication publique — un scénario de type zero-day exploité puis divulgué lors de la correction.

Le secteur de l'hébergement web est particulièrement exposé à ce type de faille. Les serveurs cPanel & WHM hébergent généralement des dizaines ou des centaines de sites et de comptes clients sur une même machine. Un attaquant ayant compromis un compte client de faible valeur peut, via une élévation de privilèges comme CVE-2026-87886, accéder à l'ensemble des comptes du serveur, exfiltrer des bases de données, implanter des portes dérobées dans les sites des autres clients, ou transformer le serveur en nœud de botnet. L'impact d'une exploitation réussie ne se limite donc pas au compte initialement compromis mais à l'ensemble des tenants du serveur.

Acronis est un acteur majeur dans le domaine de la sauvegarde et de la protection des données, avec des solutions déployées chez des centaines de milliers d'hébergeurs et de revendeurs à travers le monde. La popularité de son plugin cPanel, utilisé pour automatiser les sauvegardes des comptes hébergés, en fait une cible de choix pour les acteurs de la menace cherchant un levier d'accès à grande échelle. Des outils d'exploitation ciblant des CVEs similaires sur des composants d'hébergement ont historiquement émergé dans les jours suivant leur divulgation publique, réduisant considérablement la fenêtre de réaction disponible pour les administrateurs.

Pourquoi c'est important

Les panneaux de contrôle d'hébergement comme cPanel & WHM et Plesk constituent une infrastructure critique pour l'écosystème web mondial. cPanel revendique des dizaines de millions d'installations actives à travers le monde, représentant une surface d'attaque considérable. Une vulnérabilité affectant l'un des plugins les plus utilisés sur cette plateforme — la sauvegarde, une fonctionnalité présente sur pratiquement tous les serveurs hébergés — a potentiellement un impact de portée très large, même si les premières exploitations documentées sont décrites comme ciblées.

Le modèle d'hébergement mutualisé, dans lequel plusieurs clients partagent les ressources d'un même serveur physique, amplifie considérablement l'impact d'une élévation de privilèges locale. Dans un environnement cPanel traditionnel, l'isolation entre comptes reste partielle. Un attaquant accédant au niveau root peut contourner les mécanismes de surveillance intégrés à cPanel, effacer les journaux et maintenir une présence persistante invisible aux audits de routine. Cette persistance est particulièrement dangereuse pour les hébergeurs qui gèrent des clients dans des secteurs sensibles comme la santé, le droit ou la finance.

Du point de vue de la supply chain sécurité, CVE-2026-87886 illustre un risque systémique inhérent aux plugins tiers intégrés dans des panneaux de contrôle populaires. Les administrateurs hébergeurs font confiance aux éditeurs de plugins pour maintenir un niveau de sécurité élevé, mais la chaîne de dépendances crée autant de points de défaillance potentiels. L'ANSSI et l'ENISA ont tous deux souligné dans leurs publications récentes l'importance d'une gestion rigoureuse des composants tiers dans les infrastructures d'hébergement, en particulier pour les prestataires classifiés comme entités importantes sous NIS2.

Dans un contexte où les ransomwares ciblent de plus en plus les environnements d'hébergement partagé pour maximiser leur impact — chiffrement de milliers de sites depuis un seul serveur compromis —, une faille comme CVE-2026-87886 prend une dimension stratégique. Des groupes spécialisés dans les attaques sur environnements Linux/cPanel ont développé des playbooks documentés dans les rapports d'analyse forensique publiés par des cabinets spécialisés. L'intégration de CVE-2026-87886 dans ces playbooks est une question de jours, pas de semaines, au vu de la rapidité avec laquelle ces groupes adaptent leurs outils aux nouvelles divulgations publiques.

Ce qu'il faut retenir

  • Mettre à jour immédiatement le plugin Acronis Backup pour cPanel & WHM vers la version 1.9.3 HF3 (build 1.9.3.1021) ; appliquer également le correctif sur les environnements Plesk par précaution.
  • CVE-2026-87886 permet à un attaquant avec un accès local limité d'atteindre le niveau root, compromettant potentiellement tous les tenants d'un serveur hébergé partagé.
  • Auditer les journaux d'accès des serveurs cPanel & WHM pour détecter des activités inhabituelles de comptes à faibles privilèges, notamment des tentatives d'accès à des répertoires système ou des exécutions de commandes shell suspectes.

Comment vérifier si mon serveur cPanel est vulnérable à CVE-2026-87886 ?

Connectez-vous en SSH à votre serveur et vérifiez la version du plugin Acronis installé. Si la version est antérieure à 1.9.3 HF3 (build 1.9.3.1021), le serveur est vulnérable. Vous pouvez également vérifier via l'interface cPanel dans la section Gestion des plugins. En cas d'incertitude, le support Acronis et les forums communautaires de cPanel proposent des scripts de vérification automatisés. Priorisez les serveurs hébergeant des clients en production avant les environnements de test.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact