Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 17, 2026

Acronis Sicherheitslücke CVE-2026-87886: Rechteausweitung im Backup-Plugin

Acronis Sicherheitslücke CVE-2026-87886: Das Backup-Plugin für cPanel und WHM wird angegriffen. Welche Version hilft und wie dringend es wirklich ist.

Acronis Sicherheitslücke CVE-2026-87886: Rechteausweitung im Backup-Plugin

Acronis warnt vor einer ausgenutzten Schwachstelle in seinen Linux-Backup-Erweiterungen. Die Acronis Sicherheitslücke CVE-2026-87886 erlaubt eine lokale Rechteausweitung und wird laut Hersteller in begrenzten, gezielten Angriffen gegen cPanel-Installationen eingesetzt. Betroffen sind damit ausgerechnet die Systeme, auf denen viele Hoster fremde Kundendaten sichern.

Acronis Sicherheitslücke CVE-2026-87886 im Detail

Ursache sind unsichere Dateiberechtigungen. Acronis klassifiziert den Fehler als CWE-276 („Incorrect Default Permissions”) und bewertet ihn mit CVSS 7.8. Wichtig für die eigene Einschätzung: Diese Werte stammen vom Hersteller. Einen NVD-Eintrag gibt es zum Zeitpunkt dieses Beitrags noch nicht, eine unabhängige Zweitbewertung fehlt also.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Der CVSS-Vektor lautet AV:L/AC:L/PR:L/UI:N. Übersetzt heißt das: lokaler Zugriff mit niedrigen Rechten, geringe Komplexität, keine Nutzerinteraktion. „Niedrige Rechte” bedeutet ausdrücklich nicht zwingend einen interaktiven Login. Auch ein Dienstkonto wie www-data, das über eine Webshell gekapert wurde, erfüllt diese Voraussetzung. Genau das macht die Lücke auf Shared-Hosting-Servern gefährlich.

Im Advisory SEC-10986 nennt Acronis zur Ausnutzung ausschließlich cPanel- und WHM-Installationen. Zu Plesk äußert sich der Hersteller gar nicht. Dass dort keine Angriffe beobachtet worden seien, ist eine Schlussfolgerung der Fachpresse und keine Aussage von Acronis – für Plesk-Betreiber heißt das: patchen, nicht entwarnen.

Die Korrekturen sind verfügbar und tragen im Advisory-Feed denselben Zeitstempel wie die Warnung selbst, Dienstag, 15. September 2026: Version 1.9.3 HF3 für das cPanel- und WHM-Plugin sowie Version 1.8.11 für die Plesk-Erweiterung. Als betroffen gelten laut übereinstimmender Berichterstattung alle Builds unterhalb von 1.9.3.1021 beziehungsweise 1.8.11.638 – prüfe also die Build-Nummer, nicht nur das Versionslabel.

Wie dringend ist das wirklich?

Hier lohnt ein Blick auf die Substanz hinter der Schlagzeile. Gegenüber BleepingComputer präzisierte Acronis, die Einschätzung stütze sich auf den Bericht eines einzelnen, möglicherweise betroffenen Kunden; konkrete Kompromittierungsindikatoren hat das Unternehmen nicht veröffentlicht. Das ist kein Massen-Exploit. Ein Fehler zur Rechteausweitung in einem root-nahen Backup-Agenten wird trotzdem sofort gepatcht und nicht im nächsten Wartungsfenster.

Warum ausgerechnet Hoster betroffen sind

Backup-Lösungen von Acronis sind im Hosting- und MSP-Umfeld weit verbreitet, weil sich die Sicherungsfunktion unter eigenem Namen an Endkunden weiterreichen lässt. Die Erweiterungen hängen sich an die Steuerkonsolen cPanel, WHM und Plesk und greifen von dort auf alles zu, was gesichert werden soll.

Das erklärt die Brisanz. Auf einem Shared-Hosting-Server sitzen dutzende bis hunderte schwach privilegierte Konten auf derselben Maschine. „Lokal” bedeutet dort nicht „nur der Administrator”, sondern „jeder Kunde und jeder, der irgendeinen dieser Zugänge übernommen hat”.

Was das für dich bedeutet

Lokale Rechteausweitungen werden in der Praxis systematisch unterschätzt. Sie landen im Patch-Meeting regelmäßig hinter den spektakulären Remote-Code-Execution-Lücken, weil jemand sagt: „Dafür muss der Angreifer ja schon drin sein.” Genau das ist der Denkfehler. In fast jeder realen Angriffskette ist der erste Schritt billig zu haben – ein veraltetes CMS, ein geleaktes FTP-Passwort, eine Webshell in einem einzigen Kundenverzeichnis. Teuer wird erst der zweite Schritt, und genau den liefert eine Lücke wie diese frei Haus.

Dazu kommt der Ort, an dem sie sitzt. Ein Backup-Agent ist per Konstruktion hoch privilegiert und hat Zugriff auf die Daten aller Mandanten. Wer dort Rechte gewinnt, kann Sicherungen nicht nur lesen, sondern auch unbrauchbar machen. Das ist exakt die Vorbedingung, die jede Ransomware-Gruppe herstellen will, bevor sie verschlüsselt. Ich halte das für den eigentlichen Kern der Meldung: Die Backup-Infrastruktur ist keine Nebensache der IT-Sicherheit, sie ist ein bevorzugtes Ziel.

Das solltest du jetzt tun

  • Build-Nummer prüfen und patchen. Auf 1.9.3 HF3 beziehungsweise 1.8.11 aktualisieren – und die Plesk-Erweiterung mitziehen, auch wenn dort keine Angriffe gemeldet sind. Eine fehlende Erwähnung ist kein Nachweis von Sicherheit.
  • Nach dem Patch nicht aufhören. Bei einer ausgenutzten Lücke gilt die Kompromittierungsannahme. Weil Acronis keine Indikatoren veröffentlicht hat, gibt es keine Hash- oder IP-Liste zum Abgleichen; die Suche muss verhaltensbasiert laufen: veränderte Rechte und neue SUID-Dateien im Plugin-Verzeichnis, auth.log und Sudo-Protokolle, unerwartete Root-Sitzungen, frische Cronjobs und neu hinterlegte SSH-Schlüssel.
  • Backups gegen den eigenen Server absichern. Eine Sicherung, die ein kompromittierter Host löschen oder überschreiben kann, ist keine Sicherung. Unveränderliche Speicherziele, getrennte Zugangsdaten und ein separater Aufbewahrungsort sind hier kein Luxus.
  • Als Kunde nachfragen. Wer nur Webspace mietet, kann nichts patchen – aber sehr wohl beim Hoster nachfragen, ob CVE-2026-87886 geschlossen ist. Eine ausweichende Antwort ist auch eine Information.

Im Kleinen gilt dasselbe Prinzip: Die wirksamste Kopie ist die, die gerade nicht am Netz hängt. Welche Hardware dafür taugt, habe ich im Ratgeber zu verschlüsselten USB-Sticks und externen SSDs zusammengefasst.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden