CISA、Linuxサーバーで攻撃者がAcronis Backupの脆弱性を悪用していると警告

CISAは、Linuxホスティング環境に影響するAcronis Backupの脆弱性が悪用されていることを確認し、CVE-2026-87886をKEVカタログに追加した。

Sep 18, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Acronis Backupの脆弱性は、パッチ適用上の懸念から、実際に進行中のセキュリティ脅威へと変わった。CISAは、同脆弱性が実際に悪用されていることを確認したことを受け、9月16日にCVE-2026-87886を既知の悪用された脆弱性(KEV)カタログへ追加した。

Acronisは、cPanel & WHM向けのBackupプラグインに対する、限定的で標的を絞った攻撃を観測したと発表した。この重大度の高い脆弱性により、影響を受けるLinuxシステム上で、権限の低いローカルユーザーが追加の権限を取得できる可能性があり、ホスティングプロバイダー、マネージドサービスプロバイダー、脆弱な構成を管理する管理者がリスクにさらされる。

CISAの既知の悪用された脆弱性(KEV)カタログは、対象となる連邦文民機関に対し、2026年9月19日までにこの脆弱性を修正するよう求めている。この措置に先立ち、エンタープライズインフラに関する最近のKEV追加も行われており、その中にはGitLabの重大な脆弱性が実際に悪用されている事例も含まれる。

CVE-2026-87886の仕組み

CVE-2026-87886は、安全でないファイル権限に起因するローカル権限昇格の脆弱性であり、認証なしでリモートコード実行が可能になる脆弱性ではない。攻撃者は、脆弱性を利用して権限を昇格させる前に、影響を受けるシステムへ低い権限でローカルアクセスできていなければならない。

この脆弱性のCVSS 3.0スコアは7.8である。CVSSの指標と脆弱性の詳細では、ローカル攻撃ベクトル、低い攻撃複雑性、必要な権限が低いこと、ユーザーによる操作が不要であることが示されている。悪用に成功すると、機密性、完全性、可用性に大きな影響が及ぶ可能性がある。

現在のCVE-2026-87886の記録には、影響を受けるLinux統合機能として、build 1.9.3.1021未満のcPanel & WHM向けAcronis Backupプラグイン、build 1.8.11.638未満のPlesk向けAcronis Backup拡張機能、build 1.2.3.238未満のDirectAdmin向けAcronis Backupプラグインの3つが記載されている。

Acronisは、cPanel & WHMの構成に対する攻撃について、同社のセキュリティアドバイザリーで具体的に報告している。公開情報からは、3つすべての統合機能が実際に悪用されているとは確認できず、Acronisも攻撃者、初期アクセスの手法、キャンペーン固有の侵害指標を明らかにしていない。

権限境界の脆弱性は、共有環境でより広範な影響をもたらす可能性がある。最近のJanuscape Linux VMエスケープ脆弱性に関する研究でも、マルチテナントインフラで分離を破ると、最初に侵害されたワークロードの範囲を超えてリソースが露出する可能性が示された。

組織が取るべき対応

組織は、脆弱なAcronisの構成を特定し、修正済みビルドまたはそれ以降のサポート対象バージョンへアップグレードする必要がある。パッチ適用前に外部へ公開されていたシステムについても調査すべきだ。アップデートをインストールしても、それ以前に悪用されていたかどうかは判定できないためであり、これは最近悪用されたAdobe Commerceのゼロデイ脆弱性でも見られた懸念だ。

セキュリティチームは、次の対応を行うべきだ。

  • 影響を受けるシステムにパッチを適用し、検証する。脆弱なAcronis統合機能を更新し、管理対象ホスト全体に修正済みビルドが導入されていることを確認する。
  • 検知とログ記録を強化する。認証、アカウント、プロセス、権限に関する活動を確認して異常を調べ、可能な場合は重要なログを中央で保存する。
  • 不要なアクセスを削減する。不要なローカルアカウントとシェルアクセスを制限し、最小権限を適用するとともに、管理者認証を強化する。
  • 潜在的な被害範囲を限定する。可能な場合は、共有ホスティングシステムを機密性の高い管理ネットワークや内部ネットワークから分離する。
  • 復旧を検証し、認証情報を保護する。重要なバックアップと復元手順をテストし、侵害が疑われる場合は、特権認証情報やシークレットをローテーションする。
  • インシデント対応計画をテストする。システムの隔離、フォレンジックトリアージ、証拠保全、認証情報のローテーション、復旧、関係者への通知に関する手順を実施して確認する。

攻撃の規模は依然として明らかになっていない。影響を受けるビルドを実行していた組織は、迅速なパッチ適用に加え、権限の不正な変更やその他の侵害の兆候がないか確認すべきだ。

無料で学ぶ AIとの話し方!The Neuron Academyの6分間のコースで、より良いプロンプトを書き、AIからより有用な結果を得るための簡単な方法を学んでみよう。ほかのAIコースも7日間無料で利用できる。 すべてのレッスンはこちら →

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。