Acronis揭露cPanel和Plesk備份外掛漏洞

Acronis揭露cPanel和Plesk備份外掛漏洞

AI News Bot
2026-09-19
預計閱讀 1 分鐘原文來源

Acronis 揭露 cPanel 與 Plesk 備份外掛漏洞

核心要點:Acronis 為 cPanel/WHM 與 Plesk 兩大網站主機管理平台所提供的備份外掛,發現一項 CVE‑2026‑87886 零時差漏洞。該缺口屬本機權限提升(LPE)類型,CVSS 評分 7.8,已被攻擊者積極利用。Acronis 呼籲使用者立即升級至 cPanel/WHM 1.9.3 HF3、1.9.4,以及 Plesk 1.8.11 以上 版本。

背景與技術細節

Acronis Backup plugin for cPanel & WHM 原本是為了讓網站管理員能在 cPanel 控制面板內直接執行備份與還原作業。上週公司首次發布資安公告,指出該外掛存在高風險漏洞,且已被「積極利用」——但未透露具體攻擊方式。

本週的補充說明指出,漏洞根源在於 檔案權限設定不當,攻擊者可藉此在受感染的主機上取得更高的系統權限(本機權限提升,LPE)。此類漏洞往往允許惡意程式在取得普通使用者權限後,直接以 root 或系統管理員身分執行任意指令,進一步竊取資料或植入後門。

Acronis 透露已掌握「有限數量的目標式攻擊活動」,顯示黑客已針對使用該外掛的 cPanel/WHM 環境發動攻擊。為防止攻擊擴散,Acronis 已將此缺口登錄為 CVE‑2026‑87886,並提供緊急修補程式。

值得注意的是,同一缺陷同樣影響 Acronis Backup extension for Plesk。Plesk 為另一主流的網站主機管理平台,使用者亦必須將備份外掛升級至 1.8.11 以上,才能消除風險。

影響範圍與即時應對

  • 受影響的環境:所有安裝 Acronis Backup plugin for cPanel & WHM(版本 1.9.3 之前)以及 Acronis Backup extension for Plesk(版本 1.8.11 以下)的伺服器。

  • 風險等級:CVSS 7.8,屬「高」危險等級,足以導致完整系統被入侵。

  • 緊急措施:

    1. 立即下載並安裝 cPanel/WHM 1.9.3 HF3 或 1.9.4;

    2. Plesk 使用者則升級至 1.8.11 以上;

    3. 完成升級後,重新檢查檔案權限設定,確保備份目錄僅限授權帳號存取;

    4. 監控系統日誌,留意是否有異常的權限提升或未授權的執行紀錄。

未來展望與讀者啟示

此事件再次提醒企業與網站管理者,第三方外掛的安全性 必須納入日常資安管理流程。除了即時套用供應商的安全更新外,建議:

  • 建立 外掛版本管理機制,定期檢查是否有未安裝的安全修補;
  • 實施最小權限原則(Principle of Least Privilege),避免備份程式擁有過度的檔案存取權限;
  • 配合 入侵偵測系統(IDS) 與 行為分析,即時捕捉可疑的本機權限提升行為。

隨著雲端與虛擬化環境的普及,備份外掛將持續成為攻擊者的目標。唯有透過嚴謹的更新政策、權限控管與持續監控,才能在資安風險不斷演變的今天,為網站與資料保駕護航。

分享