Права доступа к файлам в плагине Acronis для cPanel позволяют локальному пользователю повысить привилегии

Acronis

Acronis закрыла уязвимость в плагине резервного копирования для панели управления cPanel & WHM на Linux. Из-за неверно выставленных прав на файлы пользователь с минимальными правами получает возможности администратора всего сервера. Ошибке присвоен номер CVE-2026-87886 и оценка 7,8 из 10 по шкале CVSS, что соответствует высокому уровню опасности. Компания подтвердила, что её уже применяют в целевых атаках, пусть и немногочисленных. Затронуты хостинговые серверы под управлением Linux, где стоит этот плагин.

Уязвимость CVE-2026-87886

Плагин отвечает за резервное копирование данных сайтов и самой панели управления. Ему нужен доступ к файловой системе, чтобы собирать копии и складывать их в хранилище. Ошибка относится к категории неверных разрешений по умолчанию (CWE-276). На практике это значит, что часть служебных файлов, сценариев, исполняемых модулей и конфигураций остаётся открытой для чтения или изменения тем, у кого таких прав быть не должно. Злоумышленник пользуется этим, чтобы подменить содержимое или запустить собственный код с чужими полномочиями. Границы между обычным пользователем хостинга и администратором сервера стираются.

Требования к атакующему невысокие. Ему нужен локальный доступ к машине и учётная запись с низкими правами. Взаимодействие с жертвой не требуется, сложность атаки низкая. Вектор CVSS описывает последствия по трём направлениям сразу: конфиденциальность, целостность и доступность. Расшифровка простая. Атакующий прочитает то, что не должен, изменит то, что не должен, и при желании нарушит работу сервиса. В сумме это широкий контроль над хостинговой средой, а не над отдельным сайтом.

Первичный доступ даёт почти любая зацепка. Подойдёт скомпрометированная учётная запись cPanel, украденные пароли, уязвимость в веб-приложении на одном из сайтов, ошибка в стороннем расширении. Именно поэтому совместный хостинг и мультиарендные платформы попадают в зону риска. Когда на одной машине живут клиенты разных компаний, разделение между ними перестаёт сдерживать атаку. Один взломанный аккаунт превращается в плацдарм для доступа к резервным копиям соседей. А копии часто содержат то, что в рабочей базе уже удалили или скрыли.

Задет не только cPanel. Та же ошибка в правах касается расширения Acronis Backup для панели Plesk на Linux. Здесь компания пока не фиксировала эксплуатации. Уязвимость в плагине для cPanel & WHM закрыта в сборке 1.9.3.1021, она же версия 1.9.3 HF3. Расширение для Plesk получило исправление в сборке 1.8.11.638, то есть в версии 1.8.11. Уязвимыми остаются все более ранние сборки обоих продуктов. Обновления вышли несколько дней назад, и это тот случай, когда откладывать их не стоит.

Администраторам стоит начать с установки свежих версий. Дальше имеет смысл проверить локальные учётные записи, состав привилегированных групп, задания по расписанию и файлы Acronis, изменённые за последнее время. Полезно следить за необычной активностью процессов на серверах с уязвимым плагином. Поскольку для эксплуатации нужен локальный доступ, расследование логично строить вокруг следов первичного проникновения. Признаки такие: посторонние пользователи в панели cPanel, активность веб-оболочек (web shell - скриптов, дающих удалённое управление через браузер), нетипичные входы по SSH и административные команды, которых раньше не видели. Резервные копии тоже стоит проверить на целостность.

История показательна с другой стороны. Ошибка в правах на файлы выглядит мелкой на фоне сетевых атак без аутентификации, но её применение в реальных нападениях говорит о смене приоритетов у злоумышленников. Для массового хостинга важна не столько сложность уязвимости, сколько скорость, с которой её превращают в рабочий эксплойт (вредоносный код, использующий уязвимость). Панели управления и плагины к ним давно стали удобной целью. Они стоят на периметре, работают с правами выше среднего и обновляются реже, чем ядро системы. Владельцам хостингов имеет смысл держать инвентаризацию таких расширений и следить за бюллетенями вендоров без задержек. Рядовым пользователям достаточно знать, что их сайт живёт на общей машине, и требовать от провайдера своевременных обновлений. Разница между безопасным и уязвимым сервером здесь измеряется не месяцами, а днями.

Ссылки

Комментарии: 0