Acronis BackupのcPanel、Plesk、DirectAdmin向けプラグインにCVE-2026-87886。不適切な既定パーミッションによる権限昇格がKEV入り
対象の目安: cPanel、Plesk、DirectAdminでAcronisのバックアップ連携を使うホスティング事業者とサーバー管理者 / 実務


2026年9月16日、CISAはAcronisのバックアップ連携プラグインの脆弱性CVE-2026-87886をKnown Exploited Vulnerabilities Catalog(KEVカタログ)に追加しました。対象は、ホスティング用のコントロールパネルであるcPanel & WHM、Plesk、DirectAdminにAcronisのバックアップ機能を組み込むLinux向けのプラグインです。ファイルのパーミッションが安全でない状態で置かれているため、サーバーに低い権限でログインできる攻撃者が権限を引き上げられるおそれがあります。Acronisは、cPanel & WHM向けプラグインを使う環境で、限定的な標的型の攻撃による悪用を検知したと公表しています。
この記事は、Acronisのアドバイザリと更新情報、KEVのエントリ、NVDとCVEのレコードで確認できた内容を整理し、対象の確認から更新、侵害を疑う場合の確認までを扱います。Acronisは管理者が更新する時間を確保するために技術的な詳細を公開しておらず、どのファイルの権限が問題だったのかは執筆時点で分かっていません。記述は執筆時点(2026年9月26日)に確認できた範囲に限り、攻撃の再現手順は扱いません。
KEVカタログに記録された内容
CISAが配布するKEVカタログのJSONフィード(執筆時点で確認したカタログバージョン2026.09.25)に記録された値です。
| 項目 | 値 |
|---|---|
| vulnerabilityName | Acronis Backup Incorrect Default Permissions Vulnerability |
| dateAdded | 2026-09-16 |
| dueDate | 2026-09-19 |
| knownRansomwareCampaignUse | Unknown |
| forensicTriage | Yes |
| cwes | CWE-276 |
CISAは同じ9月16日のアラートで、CiscoのIdentity Services EngineのCVE-2026-76460とあわせて2件をKEVへ追加したと告知しています。期限の9月19日は追加から3日後で、この期限と侵害の有無の確認(Forensics Triage)を課すBOD 26-04の対象は、米国連邦政府の行政機関の資産です。日本の民間組織に義務はありませんが、CISAはすべての組織にKEVの脆弱性を優先して直すよう勧めています。
NVDのレコードには、CISAが付けたSSVCの評価も載っています。悪用状況(Exploitation)はactive、自動化のしやすさ(Automatable)はno、技術的な影響(Technical Impact)はtotalです。totalは、悪用に成功した攻撃者がそのシステムを全面的に制御できるという評価です。Automatableがnoなのは、攻撃の前提としてサーバー上の足場が必要で、インターネット越しに一斉に自動で悪用できる種類の欠陥ではないことと整合します。
あわせて読みたい
脆弱性対応の優先順位付け。CVSSだけに頼らないEPSSとCISA KEVの使い方
対象の製品と修正ビルド
AcronisのアドバイザリSEC-10986と、製品ごとの更新情報に載っている内容です。3製品ともLinux版だけが対象です。
| 製品 | 影響を受けるビルド | 修正ビルド | 更新情報 | 悪用に関するAcronisの記載 |
|---|---|---|---|---|
| Acronis Backup plugin for cPanel & WHM | 1.9.3.1021未満 | 1.9.3.1021(1.9.3 HF3) | UPD-2609-3d72-20a7 | 限定的な標的型の攻撃で悪用を検知 |
| Acronis Backup extension for Plesk | 1.8.11.638未満 | 1.8.11.638(1.8.11) | UPD-2609-efb0-50b2 | 悪用の兆候はない |
| Acronis Backup plugin for DirectAdmin | 1.2.3.238未満 | 1.2.3.238(1.2.3) | UPD-2609-6ade-5b2e | 悪用の兆候はない |
cPanel & WHM向けの更新情報は、この更新を「すべての利用者が直ちに適用すべき」と位置づけています。Plesk向けとDirectAdmin向けは「すべての利用者に推奨」という表現です。悪用が報告されていない2製品も同じ脆弱性を抱えているため、修正ビルドへの更新は3製品とも必要です。
公表からKEV追加までの時系列
Acronisの更新情報、CISA、CVEのレコード、報道で確認できた日付を並べます。時刻が分かるものはUTCです。
| 日付 | 出来事 | 出所 |
|---|---|---|
| 2026-09-10 | Plesk向け拡張機能1.8.11の更新情報を公開 | Acronis |
| 2026-09-11 | cPanel & WHM向けプラグイン1.9.3 HF3の更新情報を公開 | Acronis |
| 2026-09-15 | 両製品の更新情報を更新。BleepingComputerが、AcronisによるCVE番号とCVSSを付けた告知の更新を報道し、SEC-10986と同じ文言をアドバイザリの記載として引用 | Acronis、BleepingComputer |
| 2026-09-16 | CISAがKEVに追加 | CISA |
| 2026-09-17 | アドバイザリデータベースに記録されたSEC-10986とDirectAdmin向け1.2.3の更新情報の公開日時(13:30 UTC)。CVEのレコードを公開(22:57 UTC) | Acronis、CVE |
| 2026-09-19 | KEVに記録された期限(dueDate) | CISA |
修正版の配布が先に始まり、CVEの詳細は後から出るという順序になっています。CVE番号やKEVの告知を起点に更新作業を始めた組織でも、修正ビルドは9月10日から11日の時点で手に入る状態でした。SEC-10986のデータベース上の公開日時は9月17日ですが、BleepingComputerは9月15日の時点で同じ悪用の文言を引用し、最初の短い告知が週末に出され9月15日に更新されたと報じています。このため、9月17日はデータベースに記録された日時であり、アドバイザリの内容が最初に告知された日とは一致しません。最初の告知の正確な日時は、執筆時点で確認できていません。
不適切な既定パーミッションが許すこと
CWE-276(Incorrect Default Permissions)について、MITREは「インストール時に、インストールされたファイルのパーミッションが誰でも変更できるように設定される」と説明しています。Acronisの説明も「insecure file permissions」で、この類型に当てはまります。
この種の欠陥が権限昇格につながる機構は、一般に次のとおりです。バックアップのプラグインやエージェントは、サーバー全体のファイルやデータベースを読むために、root権限で動くプロセスを持つのが普通です。そのプロセスが実行するスクリプトや読み込む設定ファイルに、一般ユーザーでも書き込めるパーミッションが付いていると、一般ユーザーがその中身を書き換え、次にrootのプロセスが処理したときに任意のコマンドをroot権限で実行させられます。今回の脆弱性でどのファイルやディレクトリが対象だったのかは公開されていないため、上の説明はCWE-276の典型的な悪用の形であり、CVE-2026-87886の具体的な手口として確認されたものではありません。
CVSSのベクトルは、この前提を反映しています。
| 指標 | 値 | 意味 |
|---|---|---|
| AV(攻撃元区分) | L(ローカル) | サーバー上でコードを実行できる、またはログインできる立場が必要 |
| AC(攻撃条件の複雑さ) | L(低) | 特別な条件がそろうのを待つ必要がない |
| PR(必要な特権レベル) | L(低) | 管理者ではない一般の権限で足りる |
| UI(ユーザー関与) | N(不要) | 管理者の操作を待たずに悪用できる |
| C/I/A | すべてH(高) | 成功すれば機密性、完全性、可用性のすべてに大きな影響 |
AV:Lという値だけを見ると、外から直接は狙えないため優先度を下げてよいように見えます。しかし、cPanel、Plesk、DirectAdminは多数の利用者アカウントを1台に収容する共有ホスティングで使われる製品です。利用者にシェルアクセスを許可している環境では、それぞれの利用者アカウントが悪用の足場になり得ます。ただし、問題のファイルと悪用に必要なアクセス権は公開されておらず、どのアカウントから実際に悪用できるかは確認できていません。シェルを渡していない環境でも、利用者のWebサイトがWordPressのプラグインの脆弱性などで乗っ取られれば、攻撃者はそのアカウントの権限でサーバー上のコードを実行できます。ローカル権限昇格の脆弱性は、こうした一般アカウントの侵害をサーバー全体の侵害へ広げる役割を担います。MITRE ATT&CKではT1068(Exploitation for Privilege Escalation)にあたる段階です。
あわせて読みたい
CVSSスコアの読み方と脆弱性対応の優先度付け。基本値だけで判断しないために
悪用について分かっていること
Acronisが公表しているのは、cPanel & WHM向けプラグインを使う環境で、限定的な標的型の攻撃による悪用を検知したという事実だけです。BleepingComputerは、Acronisが同誌への声明で、この評価は「影響を受けた可能性がある」顧客1社からの報告に基づくと説明したと報じています。同誌によると、Acronisは具体的な侵害の痕跡を特定しておらず、攻撃がいつ起きたか、攻撃者が権限昇格の後に何をしたかも明らかにしていません。
KEVのknownRansomwareCampaignUseはUnknownで、ランサムウェアの攻撃活動で使われたという情報は執筆時点で確認できません。攻撃者の帰属に関する公的な情報もありません。
ここから読み取れるのは、痕跡を照合して白黒をつける方法が用意されていないということです。更新を当てたうえで、侵害の有無はサーバーの状態から利用者側で確かめる必要があります(後述)。
あわせて読みたい
最小権限の原則(Least Privilege)。なぜ権限を絞ることが最強の防御の一つなのか
修正ビルドへの更新手順
cPanel & WHM向けプラグインの更新手順は、Acronisのユーザーガイドに記載があります。Plesk向けとDirectAdmin向けは、それぞれのパネルの拡張機能の管理画面か、Acronisの案内に従います。
- 1
プラグインを使っているサーバーを洗い出す
Acronisのバックアップ連携を入れたcPanel、Plesk、DirectAdminのサーバーをすべて洗い出します。Virtuozzoなどの仮想化基盤の上でコンテナや仮想マシンごとにcPanelを動かしている場合、Acronisのガイドはプラグインを各コンテナや各仮想マシンの中に入れるよう求めているため、ホストだけでなく中のゲストもすべて対象になります。
- 2
インストールされているビルドを確かめる
cPanel & WHM向けのパッケージ名は、ガイドの更新手順に出てくるacronis-backup-cpanelです。RPM系のディストリビューションでは
rpm -q acronis-backup-cpanel、DEB系ではdpkg -l acronis-backup-cpanelでバージョンを確認できます。1.9.3.1021未満なら対象です。Plesk向けはPleskの拡張機能の管理画面で、DirectAdmin向けはDirectAdminのプラグインの管理画面でバージョンを確認し、1.8.11.638未満、1.2.3.238未満をそれぞれ対象と判断します。 - 3
更新の前に記録を保全する
cPanel & WHM向けで悪用が報告されているため、露出の大きいサーバーでは更新の前に、プラグインのファイルの状態とシステムのログを保全しておきます。更新でパッケージのファイルが置き換わると、書き換えの痕跡が消えるためです。確認の方法は次の章で扱います。
- 4
修正ビルドへ更新する
cPanel & WHM向けは、Acronisのガイドのとおり、RPM系では
yum update acronis-backup-cpanel、DEB系ではsudo apt updateのあとにsudo apt upgrade acronis-backup-cpanelを実行します。インストールスクリプトがAcronisのStableリポジトリを登録しているため、通常はこのコマンドで最新の安定版が入ります。ガイドは、パッケージを旧版へ戻す操作を公式にはサポートしないと明記しています。Plesk向けとDirectAdmin向けは、各パネルの管理画面から修正ビルドへ更新します。 - 5
更新後のビルドを確認する
更新後に同じコマンドや管理画面でバージョンを確かめ、修正ビルド以上になったことを記録します。複数のサーバーを運用している場合は、構成管理ツールや監視でバージョンを集計し、更新漏れを残さないようにします。
プラグインとは別に、バックアップを実行するプロテクションエージェントがあります。Acronisのガイドによると、エージェントは物理サーバーや仮想マシンの中に入れる構成(agent-based)のほか、Virtuozzo Server 7.5の上のコンテナや仮想マシンではホスト側に入れる構成(agentless)も取れます。どちらの構成でもプラグインはcPanelのサーバーの中に入ります。今回のアドバイザリが対象としているのはプラグインで、エージェントは含まれていません。エージェントはAcronisのガイドのとおり手動または自動で更新する仕組みで、プラグインの更新とは別の作業です。
更新までの暫定策
執筆時点のアドバイザリには回避策の記載がありません。更新まで時間がかかるサーバーでは、脆弱性の前提であるローカルの足場を減らす方向で手を打ちます。いずれもCVE-2026-87886を直接塞ぐものではなく、一般的な露出の低減策です。対象ファイルが公開されていないため、この脆弱性に対する効果は検証できていません。
| 措置 | ねらい |
|---|---|
| 利用者アカウントのシェルアクセスを見直し、不要なアカウントから外す | サーバー上でコマンドを実行できるアカウントを減らす |
| シェルが必要な利用者には、パネルが用意する制限付きのシェル環境を割り当てる | 一般アカウントから触れるファイルの範囲を狭める |
| WordPressなど利用者のCMSとプラグインの更新状況を確認し、改ざんの有無を調べる | Webサイト経由で一般アカウントの権限を奪われる入口を減らす |
| 利用者アカウントからのSSHログインや、Webサーバーのプロセスから起動されたシェルを監視する | 権限昇格の前段の動きを捉える |
更新を先送りする期間は短くします。共有ホスティングでは利用者アカウントのすべてを管理者が統制できないため、暫定策だけで悪用の前提を消すのは難しいからです。
侵害を確かめるポイント
Acronisは痕跡の情報を出していないため、初期確認の例として「rootのプロセスが処理するファイルが書き換えられていないか」と「rootで何かが追加されていないか」から始め、バックアップの設定と操作の履歴も確かめます。ここで異常が見つからなくても、侵害がなかったとは言い切れません。サーバーが多い場合は、利用者アカウントが多いものや、シェルアクセスを広く許していたものから調べます。
- 1
パッケージのファイルを記録と照合する
RPM系では
rpm -V acronis-backup-cpanelで、インストールされたファイルをRPMのデータベースの記録と照合できます。出力の5はファイルの中身の変化、Mはパーミッションや種別の変化を示します。DEB系ではdpkg --verify acronis-backup-cpanelが中身の変化を報告します。この照合で分かるのはパッケージの記録からの変化で、パッケージが最初から緩いパーミッションで配布していた場合、その状態自体は検出されません。中身が変わったファイルがあれば、更新の前に複製を取っておきます。 - 2
誰でも書き込めるファイルを探す
プラグインやエージェントのインストール先に限らず、rootが実行するスクリプトや設定の置き場所に、所有者以外が書き込めるファイルがないかを
findで探します。今回の対象ファイルは公開されていないため、プラグインのパッケージが持つファイル(rpm -ql acronis-backup-cpanelなどで一覧を取れます)から見始めるのが現実的です。 - 3
rootの永続化の跡を探す
UIDが0のアカウントの追加、rootのSSHの公開鍵ファイル、rootのcrontabと/etc配下のcronの設定、systemdのユニットファイルの追加や変更を確認します。変更の日時が、プラグインを最後に更新した時期よりも後になっているものに注目します。
- 4
バックアップの設定と履歴を確かめる
Acronisのコンソールとプラグインの操作ログで、保護計画の削除や変更、保持期間の短縮、身に覚えのない復元やダウンロードの操作がないかを確認します。root権限を取られたサーバーでは、そこに保存されている可能性があるAcronisの登録情報や保管先への接続情報も読まれた前提で、Acronis側の資格情報の入れ替えを検討します。agentless構成ではエージェントがホスト側にあるため、どの資格情報がどのサーバーにあるかは構成ごとに確かめます。
- 5
報告する
侵害の痕跡が見つかった場合は、日本国内であればJPCERT/CCのインシデント対応依頼が窓口になります。サーバー上の利用者のデータに影響した可能性がある場合は、利用者への通知や個人情報保護委員会への報告の要否も並行して判断します。
あわせて読みたい
インシデント発生時の初動対応。最初の1時間で何をするか
バックアップ基盤がランサムウェアに狙われる理由
CISAの#StopRansomware Guideは、バックアップをオフラインで保つべき理由として、多くのランサムウェアが到達できるバックアップを探し出して削除または暗号化し、身代金を払わない限り復元できない状態にしようとすると書いています。MITRE ATT&CKでも、復旧のためのデータやサービスを消したり止めたりする行為はT1490(Inhibit System Recovery)として整理されています。
バックアップのプラグインやエージェントがこの流れの中で特別な位置にあるのは、一般に次の2点を併せ持つためです。エージェントを仮想化ホストに置く構成など、個々の製品の配置によって当てはまり方は変わります。
- サーバー上のすべてのファイルとデータベースを読むために、rootで動くプロセスを持つことが多い
- バックアップの保管先であるクラウドストレージや管理コンソールへ接続するための資格情報を、保護対象のサーバーや近くのホストに持つことが多い
このため、バックアップのソフトウェアの権限昇格の脆弱性は、単にサーバー1台の管理者権限を取られるだけで終わらない可能性があります。サーバー上の資格情報で保管先を操作できる構成なら、攻撃者は本番のデータと同時にバックアップを消せます。今回の脆弱性がそうした目的で使われたという報告は執筆時点でありませんが、更新と並行して、保管先が本番サーバー上の権限だけでは消せない構成になっているかを確かめておく価値があります。具体的には、保管先の変更不可(イミュータブル)の設定や、削除操作に別の承認を求める設定、本番環境から切り離した世代の保持です。
あわせて読みたい
ランサムウェア被害からの復旧とバックアップ設計。3-2-1とイミュータブルで「戻せる」備えをつくる
Acronis Backup CVE-2026-87886の対応チェック
- Acronisのバックアップ連携を入れたcPanel、Plesk、DirectAdminのサーバーを、仮想化基盤の上のゲストも含めてすべて洗い出した
- cPanel & WHM向けは1.9.3.1021以上、Plesk向けは1.8.11.638以上、DirectAdmin向けは1.2.3.238以上であることを確認した
- 悪用が報告されたcPanel & WHM向けを使うサーバーでは、更新の前にパッケージのファイルの照合結果とログを保全した
- 修正ビルドへ更新し、更新後のバージョンを記録した
- 更新までの間、利用者アカウントのシェルアクセスを見直し、不要なものを外した
- rootが処理するファイルの書き換え、UIDが0のアカウント、rootのSSH鍵やcron、systemdのユニットの追加がないかを確認した
- Acronisのコンソールで、保護計画や保持期間の変更、身に覚えのない復元やダウンロードの操作がないかを確認した
- 侵害が疑われるサーバーについて、Acronisの登録情報や保管先の資格情報を入れ替えた
- バックアップの保管先が、本番サーバー上の権限だけでは削除できない構成になっているかを確認した
まとめ
CVE-2026-87886は、Acronisのホスティングパネル向けバックアッププラグインに見つかった、ファイルパーミッションの不備によるローカル権限昇格です。攻撃元がローカルに限られる脆弱性ですが、多数の利用者アカウントを収容する共有ホスティングでは、その前提を満たし得る立場が多く存在します。3製品の修正ビルドは9月中旬までにそろっているため、該当するサーバーは更新を済ませ、cPanel & WHM向けを使っていた環境ではrootの永続化とバックアップ設定の変更がないかまで確かめてください。
出典・参考
- Acronis Advisory Database: SEC-10986 Local privilege escalation due to insecure file permissions
- Acronis Advisory Database: Acronis Backup plugin for cPanel & WHM version 1.9.3 HF3 (UPD-2609-3d72-20a7)
- Acronis Advisory Database: Acronis Backup extension for Plesk version 1.8.11 (UPD-2609-efb0-50b2)
- Acronis Advisory Database: Acronis Backup plugin for DirectAdmin version 1.2.3 (UPD-2609-6ade-5b2e)
- Acronis: Acronis Backup plugin for cPanel & WHM ユーザーガイド(PDF)
- CISA: CISA Adds Two Known Exploited Vulnerabilities to Catalog (2026年9月16日)
- CISA: Known Exploited Vulnerabilities Catalog
- CISA: KEVカタログのJSONフィード
- CISA: BOD 26-04 Prioritizing Security Updates Based on Risk
- CISA: BOD 26-04 Implementation Guidance
- NVD: CVE-2026-87886 Detail
- CVE Record: CVE-2026-87886 (cve.org)
- MITRE CWE-276: Incorrect Default Permissions
- CISA: #StopRansomware Guide
- MITRE ATT&CK: T1490 Inhibit System Recovery
- MITRE ATT&CK: T1068 Exploitation for Privilege Escalation
- BleepingComputer: Acronis warns of actively exploited flaw in its cPanel backup plugin (2026年9月15日)
- JPCERT/CC: インシデント対応依頼
関連する記事
PleskのBackup Managerに見つかったroot権限昇格CVE-2026-68488と任意ファイル書き込みCVE-2026-68487
Plesk for LinuxのBackup Managerで、リストア時のシンボリックリンク競合により一顧客がrootへ至るCVE-2026-68488と、署名のないヘッダのパストラバーサルCVE-2026-68487を一次情報で整理します。CVSS 9.9の読み方、機構、修正版18.0.80.7と18.0.79.11への更新手順、緩和と事後確認を解説します。
cPanelのEmailTrackに見つかったroot権限リモートコード実行CVE-2026-67401
cPanel/WHMのEmailTrack機能で見つかったSQLインジェクション由来のroot権限リモートコード実行CVE-2026-67401を一次情報で整理します。CVSS 9.9とScope:Changedが共用ホスティングで意味するもの、修正版のビルド番号、更新ティアの確認手順、悪用状況の現在地と優先度づけを解説します。
ランサムウェア被害からの復旧とバックアップ設計。3-2-1とイミュータブルで「戻せる」備えをつくる
暗号化されたデータは攻撃者の鍵なしには戻せません。本記事は3-2-1ルール、隔離・イミュータブルなバックアップ、そして復旧訓練までを、運用担当が自分の環境で判断できる粒度に噛み砕いて解説します。


