Acronis parchea una escalada de privilegios en su plugin de backup para cPanel
CVE-2026-87886 permite a un atacante con pocos privilegios escalar en servidores Linux con los complementos de backup para cPanel, WHM y Plesk. Acronis ya tiene parche y habla de explotación limitada.

Acronis ha publicado el parche para CVE-2026-87886, una escalada de privilegios locales en Linux que afecta a sus integraciones de backup para cPanel, WebHost Manager y Plesk. La compañía la puntúa con 7,8 sobre 10 y asegura que ya se ha explotado en ataques dirigidos y limitados contra instalaciones del plugin para cPanel y WHM.
Qué está afectado y con qué se arregla
El fallo permite que un atacante con pocos privilegios suba de nivel en un servidor Linux vulnerable sin interacción del usuario, y desde ahí leer o modificar datos sensibles o tumbar el sistema. Acronis no ha publicado detalles técnicos: dice que prefiere dar margen a los administradores para aplicar los parches antes de contar más. Tampoco hay indicadores de compromiso, ni fecha de la actividad, ni qué consiguieron los atacantes más allá de la escalada descrita en el aviso.
Las versiones afectadas son concretas. En el plugin para cPanel y WHM, todo lo anterior a la build 1.9.3.1021; se corrige con la 1.9.3 HF3. En la extensión para Plesk, todo lo anterior a la 1.8.11.638, corregido en la 1.8.11. Conviene mirar la build exacta y no la versión grande: aquí el arreglo va por número de compilación.
El aviso original salió el fin de semana pasado, escueto, y la compañía lo ha ampliado ahora con el identificador y la puntuación. La advertencia se apoya en un solo informe de un cliente potencialmente afectado, según ha reconocido Acronis. Es decir, la afirmación de explotación real es suya y se sostiene sobre una única señal, no sobre un barrido de telemetría a su base de clientes.
Por qué importa en un servidor de hosting
Estos complementos conectan el panel de control con la infraestructura de Acronis para hacer copia y restauración de sitios, ficheros, bases de datos, buzones y cuentas de hosting desde la propia interfaz de cPanel o Plesk. Es la vía por la que un proveedor de alojamiento respalda cientos de cuentas de golpe. Un fallo de escalada ahí no es el problema de un sitio concreto: en un hosting compartido, quien ya controla una cuenta de bajos privilegios, por ejemplo un WordPress comprometido, se queda a un paso del resto de la máquina.
La recomendación oficial es actualizar ya, y poco más se puede hacer. Sin indicadores de compromiso publicados no hay forma de auditar hacia atrás si el servidor ya estaba tocado. Si gestionas paneles de hosting, la tarea de hoy es mirar las builds de ambos complementos y aplicar la actualización correspondiente. Las versiones anteriores a las builds citadas deberían considerarse expuestas hasta que se compruebe lo contrario.

