Administradores de servidores Linux que utilizam plugins da Acronis para cPanel, WHM ou Plesk precisam atualizar os componentes afetados com urgência. A empresa alerta para a CVE-2026-87886, uma vulnerabilidade de escalonamento local de privilégios que já foi utilizada em ataques reais e direcionados.
A falha recebeu pontuação CVSS 7.8 e pode permitir que um usuário com permissões inicialmente limitadas consiga elevar seus privilégios no sistema operacional. Em ambientes de hospedagem, esse cenário merece atenção especial porque um único servidor pode concentrar diversos sites, contas, bancos de dados e informações de clientes.
O problema está relacionado ao Acronis Backup para cPanel & WHM e Plesk, e a recomendação é atualizar imediatamente para as compilações corrigidas. A Acronis também restringiu temporariamente a divulgação de detalhes técnicos da vulnerabilidade para dar aos administradores uma janela de oportunidade para aplicar os patches.
O que é a CVE-2026-87886 e qual é seu impacto
A CVE-2026-87886 é uma falha de escalonamento local de privilégios (LPE). O problema permite que um atacante que já tenha conseguido algum nível de acesso ao servidor tente elevar suas permissões e alcançar privilégios mais altos no sistema Linux.
Esse tipo de vulnerabilidade é particularmente relevante em servidores de hospedagem. O invasor não precisa necessariamente começar com acesso administrativo ao cPanel, WHM ou Plesk. Uma conta comprometida, uma aplicação web vulnerável ou outro mecanismo que permita executar determinadas ações localmente pode representar o ponto inicial para uma tentativa de escalonamento.
A gravidade aumenta quando o componente vulnerável possui interação com operações que exigem privilégios elevados. Se a exploração for bem-sucedida, o atacante pode ampliar significativamente o controle obtido sobre o servidor, dependendo das permissões disponíveis e da configuração do ambiente.
A vulnerabilidade recebeu CVSS 7.8, classificação que reforça a necessidade de tratamento prioritário por equipes responsáveis por infraestrutura, hospedagem e segurança.

Exploração ativa em instalações da Acronis
O aspecto mais preocupante do alerta é que a vulnerabilidade não é apenas teórica. A Acronis identificou a utilização da falha em ataques limitados e direcionados contra implantações do seu plugin de backup para cPanel e WHM.
Até o momento, as informações divulgadas não indicam uma campanha indiscriminada atingindo todos os servidores vulneráveis. Também não foram apresentados publicamente detalhes suficientes para atribuir os ataques a um grupo específico.
A empresa optou ainda por não divulgar imediatamente informações técnicas mais profundas sobre a exploração, uma medida destinada a reduzir o risco de que pesquisadores ou criminosos transformem rapidamente essas informações em ferramentas de ataque amplamente disponíveis.
Para administradores, entretanto, a existência de exploração real já é motivo suficiente para tratar a atualização como prioridade. Esperar pela publicação de um exploit público pode aumentar desnecessariamente a janela de exposição.
Quais versões do plugin da Acronis estão vulneráveis
A correção depende do produto utilizado e, principalmente, da compilação instalada. Por isso, não basta verificar apenas o nome ou a série principal da versão.
Para o Acronis Backup para cPanel & WHM, estão vulneráveis as versões anteriores à 1.9.3.1021. A correção foi disponibilizada no 1.9.3 HF3, build 1.9.3.1021.
No caso do Acronis Backup para Plesk, estão vulneráveis as versões anteriores à 1.8.11.638. A atualização corrigida corresponde ao 1.8.11, build 1.8.11.638.
Em resumo:
- cPanel & WHM: atualizar para 1.9.3 HF3, build 1.9.3.1021, ou posterior.
- Plesk: atualizar para 1.8.11, build 1.8.11.638, ou posterior.
Administradores que mantêm vários servidores devem verificar individualmente os builds instalados. Em ambientes com automação, também é importante conferir templates e scripts de provisionamento para evitar que uma versão vulnerável seja reinstalada posteriormente.
Como proteger servidores com Acronis no cPanel e Plesk
A principal medida é atualizar imediatamente os plugins afetados. A prioridade deve ser dada aos servidores acessíveis pela internet e aos ambientes de hospedagem compartilhada, nos quais diferentes clientes podem executar aplicações e serviços no mesmo sistema.
Depois da atualização, vale realizar uma auditoria básica dos servidores que permaneceram expostos durante o período de vulnerabilidade. Como os detalhes técnicos da exploração ainda são limitados, a investigação deve considerar sinais gerais de comprometimento.
Entre os pontos que merecem atenção estão processos inesperados executados com privilégios elevados, alterações recentes em arquivos do sistema, contas ou chaves SSH desconhecidas, tarefas agendadas não autorizadas, mudanças suspeitas nos diretórios associados ao plugin e atividades incomuns relacionadas aos serviços de backup.
Também é recomendável revisar registros de autenticação e outros logs de segurança do Linux, principalmente nos servidores em que existiam contas com baixa permissão capazes de executar aplicações ou processos localmente.
Em ambientes de hospedagem, a atualização deve fazer parte de uma ação mais ampla. Administradores podem aproveitar o processo para verificar permissões excessivas, contas antigas, aplicações desatualizadas, mecanismos de acesso remoto e políticas de privilégio mínimo.
É importante destacar que a CVE-2026-87886 não representa automaticamente uma vulnerabilidade geral do cPanel, WHM ou Plesk. O problema está relacionado aos componentes de backup da Acronis afetados pela falha. Portanto, o primeiro passo é identificar quais servidores realmente possuem os plugins envolvidos.
Não adie a atualização
A combinação de escalonamento local de privilégios, pontuação CVSS 7.8 e exploração já observada em ataques reais torna a CVE-2026-87886 uma vulnerabilidade que merece tratamento imediato por administradores Linux e empresas de hospedagem.
Quem utiliza o plugin Acronis para cPanel e WHM deve confirmar se o ambiente está executando pelo menos o build 1.9.3.1021 (HF3). Administradores de Plesk devem verificar se estão utilizando pelo menos o build 1.8.11.638.
Depois do patch, servidores que ficaram expostos devem ser avaliados em busca de atividades suspeitas. A correção reduz a superfície de ataque, mas não substitui uma investigação quando existem indícios de comprometimento.
Verifique agora as versões instaladas nos seus servidores, aplique as atualizações disponíveis e mantenha o monitoramento ativo. Para acompanhar novos detalhes sobre esta e outras vulnerabilidades que afetam ambientes Linux, hospedagem e infraestrutura, continue acompanhando o SempreUpdate.
