La CISA alerte : des attaquants exploitent une faille d’Acronis Backup sur des serveurs Linux

La CISA a ajouté CVE-2026-87886 à son catalogue KEV après la confirmation de l’exploitation d’une faille d’Acronis Backup affectant les environnements d’hébergement Linux.

Sep 18, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité d’Acronis Backup est passée du statut de problème de correctif à celui de menace active pour la sécurité. La CISA a ajouté CVE-2026-87886 à son catalogue des vulnérabilités connues et exploitées le 16 septembre, après confirmation de l’exploitation active de la faille.

Acronis a indiqué avoir observé des attaques limitées et ciblées visant son module Backup pour cPanel & WHM. Cette faille de gravité élevée peut permettre à un utilisateur local disposant de faibles privilèges d’obtenir des privilèges supplémentaires sur les systèmes Linux affectés, mettant ainsi en danger les fournisseurs d’hébergement, les fournisseurs de services managés et les administrateurs de déploiements vulnérables.

Le catalogue des vulnérabilités connues et exploitées de la CISA donne aux agences fédérales civiles concernées jusqu’au 19 septembre 2026 pour corriger la faille. Cette mesure fait suite à d’autres ajouts récents au catalogue KEV concernant des infrastructures d’entreprise, notamment l’exploitation active d’une faille critique de GitLab.

Fonctionnement de CVE-2026-87886

CVE-2026-87886 découle de permissions de fichiers non sécurisées et constitue une vulnérabilité d’élévation de privilèges locale, et non une faille d’exécution de code à distance sans authentification. L’attaquant doit déjà disposer d’un accès local avec de faibles privilèges au système affecté avant d’exploiter la vulnérabilité pour élever ses privilèges.

La faille affiche un score CVSS 3,0 de 7,8. Ses métriques CVSS et informations détaillées sur la vulnérabilité indiquent un vecteur d’attaque local, une faible complexité d’attaque, de faibles privilèges requis et l’absence d’interaction utilisateur. Une exploitation réussie peut avoir un impact élevé sur la confidentialité, l’intégrité et la disponibilité.

La fiche actuelle de CVE-2026-87886 répertorie trois intégrations Linux affectées : le module Acronis Backup pour cPanel & WHM avant la build 1.9.3.1021, l’extension Acronis Backup pour Plesk avant la build 1.8.11.638 et le module Acronis Backup pour DirectAdmin avant la build 1.2.3.238.

Acronis a précisément signalé des attaques impliquant des déploiements cPanel & WHM dans son avis de sécurité. Les éléments publics ne permettent pas d’établir une exploitation active des trois intégrations, et Acronis n’a pas divulgué l’identité des attaquants, la méthode d’accès initial ni les indicateurs de compromission propres à la campagne.

Advertisement

Les failles touchant les frontières entre privilèges peuvent avoir des conséquences plus larges dans les environnements partagés. Des recherches récentes sur la vulnérabilité d’évasion de machine virtuelle Linux Januscape ont également montré comment la rupture de l’isolation dans une infrastructure mutualisée peut exposer des ressources au-delà de la charge de travail initialement compromise.

Comment les organisations doivent réagir

Les organisations doivent recenser les déploiements Acronis vulnérables et les mettre à niveau vers des builds corrigées ou des versions ultérieures prises en charge. Les systèmes exposés avant l’application du correctif doivent également faire l’objet d’une investigation, car l’installation d’une mise à jour ne permet pas de déterminer si une exploitation antérieure a eu lieu — une situation également observée avec le zero-day récemment exploité d’Adobe Commerce.

Les équipes de sécurité doivent :

  • Corriger et vérifier les systèmes affectés. Mettre à jour les intégrations Acronis vulnérables et confirmer que les builds corrigées sont déployées sur l’ensemble des hôtes gérés.
  • Renforcer la détection et la journalisation. Examiner les activités d’authentification, de comptes, de processus et de privilèges à la recherche d’anomalies, et conserver si possible les journaux critiques de manière centralisée.
  • Réduire les accès inutiles. Restreindre les comptes locaux et l’accès aux shells qui ne sont pas nécessaires, appliquer le principe du moindre privilège et renforcer l’authentification administrative.
  • Limiter le périmètre d’une éventuelle compromission. Segmenter les systèmes d’hébergement partagé des réseaux internes et de gestion sensibles lorsque cela est possible.
  • Valider la reprise d’activité et protéger les identifiants. Tester les sauvegardes critiques et les procédures de restauration, et renouveler les identifiants ou secrets privilégiés en cas de suspicion de compromission.
  • Tester les plans de réponse aux incidents. Mettre en pratique les procédures d’isolement des systèmes, de triage forensique, de préservation des preuves, de renouvellement des identifiants, de reprise d’activité et de notification des parties prenantes.

L’ampleur des attaques n’a pas été divulguée. Les organisations qui utilisaient des builds affectées doivent associer l’application rapide des correctifs à une recherche de changements de privilèges non autorisés ou d’autres signes de compromission.

Laissez-nous vous apprendre à parler à l’IA gratuitement ! Suivez notre cours de six minutes à The Neuron Academy et découvrez quelques méthodes simples pour rédiger de meilleurs prompts et obtenir des résultats plus utiles avec l’IA, ou consultez gratuitement pendant sept jours notre autre cours sur l’IA. Découvrez toutes les leçons ici →

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.