CISA warnt: Angreifer nutzen Schwachstelle in Acronis Backup auf Linux-Servern aus

CISA hat CVE-2026-87886 nach der bestätigten Ausnutzung einer Schwachstelle in Acronis Backup, die Linux-Hosting-Umgebungen betrifft, in seinen KEV-Katalog aufgenommen.

Sep 18, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Schwachstelle in Acronis Backup hat sich von einem Problem für die Patch-Planung zu einer aktiven Sicherheitsbedrohung entwickelt. CISA hat CVE-2026-87886 am 16. September in seinen Katalog der bekannten, aktiv ausgenutzten Schwachstellen aufgenommen, nachdem bestätigt worden war, dass die Schwachstelle aktiv ausgenutzt wird.

Acronis zufolge wurden begrenzte, gezielte Angriffe auf das Backup-Plugin für cPanel & WHM beobachtet. Die schwerwiegende Schwachstelle kann es einem lokalen Benutzer mit geringen Berechtigungen ermöglichen, zusätzliche Rechte auf betroffenen Linux-Systemen zu erlangen. Dadurch sind Hosting-Anbieter, Managed-Service-Provider und Administratoren gefährdeter Installationen einem Risiko ausgesetzt.

Der Katalog der bekannten, aktiv ausgenutzten Schwachstellen von CISA gibt den darin erfassten zivilen Bundesbehörden bis zum 19. September 2026 Zeit, die Schwachstelle zu beheben. Die Maßnahme folgt auf weitere kürzlich erfolgte KEV-Aufnahmen im Bereich der Unternehmensinfrastruktur, darunter die aktive Ausnutzung einer kritischen GitLab-Schwachstelle.

Funktionsweise von CVE-2026-87886

CVE-2026-87886 ist auf unsichere Dateiberechtigungen zurückzuführen und stellt eine Schwachstelle zur lokalen Rechteausweitung dar, keine Schwachstelle zur nicht authentifizierten Remote-Code-Ausführung. Ein Angreifer muss bereits über lokalen Zugriff mit geringen Berechtigungen auf ein betroffenes System verfügen, bevor er die Schwachstelle zur Ausweitung seiner Rechte ausnutzen kann.

Die Schwachstelle erreicht einen CVSS-3.0-Wert von 7,8. Ihre CVSS-Metriken und Schwachstellendetails weisen einen lokalen Angriffsvektor, eine geringe Angriffskomplexität, geringe erforderliche Berechtigungen und keine erforderliche Benutzerinteraktion aus. Eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit stark beeinträchtigen.

Der aktuelle CVE-2026-87886-Eintrag führt drei betroffene Linux-Integrationen auf: das Acronis-Backup-Plugin für cPanel & WHM vor Build 1.9.3.1021, die Acronis-Backup-Erweiterung für Plesk vor Build 1.8.11.638 und das Acronis-Backup-Plugin für DirectAdmin vor Build 1.2.3.238.

Acronis meldete in seiner Sicherheitswarnung ausdrücklich Angriffe auf cPanel-&-WHM-Installationen. Öffentliche Belege bestätigen keine aktive Ausnutzung aller drei Integrationen. Acronis hat außerdem weder die Angreifer noch die Methode für den Erstzugriff oder kampagnenspezifische Kompromittierungsindikatoren offengelegt.

Advertisement

Schwachstellen an Berechtigungsgrenzen können in gemeinsam genutzten Umgebungen weitreichendere Folgen haben. Aktuelle Untersuchungen zur Januscape-Schwachstelle zum Ausbruch aus Linux-VMs haben ebenfalls gezeigt, wie das Aufbrechen der Isolation in mandantenfähigen Infrastrukturen Ressourcen außerhalb der ursprünglich kompromittierten Arbeitslast offenlegen kann.

So sollten Organisationen reagieren

Organisationen sollten gefährdete Acronis-Installationen ermitteln und auf korrigierte Builds oder spätere unterstützte Versionen aktualisieren. Systeme, die vor dem Patchen exponiert waren, sollten ebenfalls untersucht werden, da sich durch die Installation eines Updates nicht feststellen lässt, ob zuvor eine Ausnutzung stattgefunden hat – ein Problem, das auch beim kürzlich ausgenutzten Zero-Day in Adobe Commerce zu beobachten war.

Sicherheitsteams sollten:

  • Betroffene Systeme patchen und überprüfen. Die gefährdeten Acronis-Integrationen aktualisieren und bestätigen, dass korrigierte Builds auf allen verwalteten Hosts bereitgestellt sind.
  • Erkennung und Protokollierung verbessern. Authentifizierungs-, Konto-, Prozess- und Berechtigungsaktivitäten auf Anomalien prüfen und kritische Protokolle nach Möglichkeit zentral sichern.
  • Unnötige Zugriffe reduzieren. Nicht benötigte lokale Konten und den Shell-Zugriff beschränken, das Prinzip der geringsten Rechte anwenden und die administrative Authentifizierung stärken.
  • Mögliche Auswirkungen begrenzen. Gemeinsam genutzte Hosting-Systeme nach Möglichkeit von sensiblen Verwaltungs- und internen Netzwerken segmentieren.
  • Wiederherstellung überprüfen und Zugangsdaten schützen. Kritische Backups und Wiederherstellungsverfahren testen und privilegierte Zugangsdaten oder Geheimnisse ändern, wenn ein Sicherheitsvorfall vermutet wird.
  • Pläne für die Reaktion auf Sicherheitsvorfälle testen. Verfahren für die Isolierung von Systemen, die forensische Triage, die Beweissicherung, die Änderung von Zugangsdaten, die Wiederherstellung und die Benachrichtigung relevanter Beteiligter durchspielen.

Das Ausmaß der Angriffe ist weiterhin unbekannt. Organisationen, die betroffene Builds eingesetzt haben, sollten schnelles Patchen mit einer Überprüfung auf unbefugte Änderungen von Berechtigungen oder andere Anzeichen einer Kompromittierung verbinden.

Lassen Sie sich von uns zeigen, wie Sie mit KI sprechen – kostenlos! Absolvieren Sie unseren sechminütigen Kurs an der The Neuron Academy und lernen Sie einige einfache Möglichkeiten kennen, bessere Prompts zu schreiben und nützlichere Ergebnisse von KI zu erhalten, oder nutzen Sie unseren anderen KI-Kurs sieben Tage lang kostenlos. Hier geht es zu allen Lektionen →

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.