Vulnerabilidad crítica del plugin Acronis Backup para cPanel explotada en ataques dirigidos
Acronis ha detectado que una falla de escalada de privilegios en su plugin para cPanel/WHM (CVE-2026-87886) está siendo usada en ataques limitados y ha publicado parches urgentes.

Acronis ha confirmado que una vulnerabilidad de alta gravedad en su Backup plugin para cPanel y Web Host Manager (WHM) está siendo explotada en la naturaleza. El fallo, identificado como CVE-2026-87886 con una puntuación CVSS de 7.8, permite a un atacante con privilegios bajos escalar sus permisos en sistemas Linux afectados mediante permisos de archivo inseguros.
Afecta a las versiones del plugin para cPanel & WHM anteriores a la compilación 1.9.3.1021 y a la extensión para Plesk anterior a la compilación 1.8.11.638. Acronis lanzó la corrección en la actualización 1.9.3 HF3, que incluye el parche para la vulnerabilidad y recomienda su instalación inmediata.
"Esta actualización contiene correcciones para una vulnerabilidad de alta gravedad y debe instalarse de inmediato por todos los usuarios", señaló Acronis en su advisory. No se ha revelado quién está detrás de los ataques ni cuál es el objetivo final, y la compañía no dispone de más detalles sobre la ventana de explotación.
La CISA incorporó CVE-2026-87886 al catálogo de vulnerabilidades conocidas explotadas (KEV) el 16 de septiembre de 2026, obligando a las agencias federales a aplicar el parche antes del 19 de septiembre. Esta inclusión subraya la urgencia para los operadores de hosting que dependen del plugin de Acronis.
Los administradores de sistemas que gestionen entornos cPanel/WHM o Plesk deben comprobar la versión instalada y actualizar a 1.9.3 HF3 o superior sin demora. Además, es recomendable revisar los permisos de los archivos críticos del plugin y aplicar buenas prácticas de hardening para minimizar la superficie de ataque.
Aunque el número de incidentes reportados es limitado, la naturaleza de escalada de privilegios implica que un compromiso exitoso podría permitir la ejecución de código arbitrario, comprometiendo la confidencialidad e integridad de los datos de los clientes alojados.
Qué hacer ahora:
- Verificar la versión del plugin en todos los servidores cPanel/WHM y Plesk.
- Descargar e instalar la actualización 1.9.3 HF3 desde el portal de Acronis.
- Auditar permisos de archivos del plugin y aplicar políticas de mínimo privilegio.
- Monitorizar logs de acceso y buscar indicadores de actividad sospechosa.
Mantener los sistemas actualizados sigue siendo la defensa más eficaz contra este tipo de vulnerabilidades. La comunidad de seguridad seguirá vigilando la evolución de los ataques y publicará más detalles si aparecen.
Detalle del advisory de Acronis y alerta de la CISA ofrecen la información oficial y los pasos de mitigación.
