情報取得日: 2026/09/15・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-87886 |
|---|---|
| 製品 | Acronis / Acronis Backup plugin for cPanel & WHM(修正版 1.9.3.1021)/ Acronis Backup extension for Plesk(修正版 1.8.11.638)。いずれも Linux 上で動作 |
| CVSS | 7.8(High) CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-276 不適切な既定のパーミッション |
| 登録/公開日 | 2026/09/15 |
| KEV 期限 | 2026/09/19 まで(米国連邦機関向け目安) |
| 推奨対応 | ベンダーの指示に従って緩和策を適用する(BOD 26-04 の指針と CISA の Forensics Triage Requirements に従う)。緩和策が無い場合は製品の使用を中止する。 |
| 出典 | https://security-advisory.acronis.com/advisories/SEC-10986 |
**ホスティングサーバに入っている Acronis Backup のプラグインのファイル権限が緩く、サーバ上の一般利用者が権限を昇格できる。** Acronis のアドバイザリ SEC-10986(2026-09-15 公開)は、原因を「安全でないファイル権限によるローカル権限昇格」とし、対象を cPanel & WHM 用プラグインと Plesk 用拡張としている。 **実際に悪用されている。** Acronis は、cPanel & WHM 用プラグインの導入環境に対する限定的な標的型攻撃で悪用を検出したと記載している。CISA は 2026-09-16 に KEV へ収載し、是正期限を 2026-09-19 とした。 **前提はサーバ上での低権限アクセス。** Acronis が付けた CVSS 3.0 は 7.8(AV:L/AC:L/PR:L/UI:N)で、ネットワークから直接ではなく、サーバ上に何らかの低権限アカウントを持つ攻撃者が対象になる。cPanel や Plesk は**複数の利用者がアカウントを持つ共用ホスティング**で使われることが多く、1つのホスティングアカウントを奪った攻撃者がサーバ全体の権限へ広げる足場になりうる。 **NVD には 2026-09-17 時点で未登録。** CVSS と修正版は Acronis のアドバイザリの値である。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | パッチあり(アプリ更新) |
EC2 / Lightsail 上の cPanel & WHM または Plesk サーバで Acronis Backup のプラグイン/拡張を使っている場合、**cPanel & WHM 用は 1.9.3.1021、Plesk 用は 1.8.11.638 へ更新する。**
AWS のマネージドサービスではないため、クラウド側の修正を待つ性質のものではない。
参照リンク
|
| GCP | パッチあり(アプリ更新) |
Compute Engine 上の cPanel & WHM または Plesk サーバで Acronis Backup のプラグイン/拡張を修正版(1.9.3.1021 / 1.8.11.638)へ更新する。
GCP 側の修正ではなく、サーバ上のプラグインの更新で対応する。
参照リンク
|
| Azure | パッチあり(アプリ更新) |
Azure VM 上の cPanel & WHM または Plesk サーバで Acronis Backup のプラグイン/拡張を修正版(1.9.3.1021 / 1.8.11.638)へ更新する。
Azure 側の修正ではなく、サーバ上のプラグインの更新で対応する。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
**cPanel & WHM 用プラグインは 1.9.3.1021、Plesk 用拡張は 1.8.11.638 へ更新する。** 対象は Linux 上で動作するプラグイン/拡張で、ディストリビューションのパッケージ更新では直らない。
共用ホスティングでは利用者アカウントが多いため、ローカル権限昇格の前提(低権限アクセス)が満たされやすい。更新後は不審なアカウント・root 権限のプロセス・cron を確認する。
参照リンク
|
**プラグイン/拡張を修正版へ更新する。** Acronis が示した修正版は、**Acronis Backup plugin for cPanel & WHM が 1.9.3.1021**、**Acronis Backup extension for Plesk が 1.8.11.638** である。これより前の版を使っている場合は更新する。 **まず導入の有無と版を確認する。** cPanel & WHM では WHM のプラグイン一覧、Plesk では拡張機能の管理画面で Acronis Backup の版を確認する。サーバを多数運用している場合は、Acronis Backup の導入サーバを台帳から洗い出す。 **悪用が限定的な標的型攻撃で確認されているため、更新後に侵害の有無を見る。** ローカル権限昇格は「すでにサーバ上の低権限アカウントを奪われている」ことが前提なので、ホスティングアカウントへの不審なログイン、見覚えの無い root 権限のプロセスや cron、変更されたシステムファイルが無いかを確認する。Acronis のアドバイザリは侵害痕跡(IoC)や回避策を示していないため、具体的な確認観点はサーバ側の通常の侵害調査手順に従う。 **回避策は公表されていない。** 更新できない間は、サーバ上の利用者アカウントを必要最小限にすることが前提条件(低権限アクセス)を減らす一般的な措置になるが、修正の代わりにはならない。
High(CVSS 7.8)に分類されるAcronis Acronis Backup plugin for cPanel & WHM(修正版 1.9.3.1021)/ Acronis Backup extension for Plesk(修正版 1.8.11.638)。いずれも Linux 上で動作の脆弱性です。**ホスティングサーバに入っている Acronis Backup のプラグインのファイル権限が緩く、サーバ上の一般利用者が権限を昇格できる。** Acronis のアドバイザリ SEC-10986(2026-09-15 公開)は、原因を「安全でないファイル権限によるローカル権限昇格」とし、対象を cPanel & WHM 用プラグインと Plesk 用拡張としている。 **実際に悪用されている。** Acronis は、cPanel & WHM 用プラグインの導入環境に対する限定的な標的型攻撃で悪用を検出したと記載している。CISA は 2026-09-16 に KEV へ収載し、是正期限を 2026-09-19 とした。 **前提はサーバ上での低権限アクセス。** Acronis が付けた CVSS 3.0 は 7.8(AV:L/AC:L/PR:L/UI:N)で、ネットワークから直接ではなく、サーバ上に何らかの低権限アカウントを持つ攻撃者が対象になる。cPanel や Plesk は**複数の利用者がアカウントを持つ共用ホスティング**で使われることが多く、1つのホスティングアカウントを奪った攻撃者がサーバ全体の権限へ広げる足場になりうる。 **NVD には 2026-09-17 時点で未登録。** CVSS と修正版は Acronis のアドバイザリの値である。
**プラグイン/拡張を修正版へ更新する。** Acronis が示した修正版は、**Acronis Backup plugin for cPanel & WHM が 1.9.3.1021**、**Acronis Backup extension for Plesk が 1.8.11.638** である。これより前の版を使っている場合は更新する。 **まず導入の有無と版を確認する。** cPanel & WHM では WHM のプラグイン一覧、Plesk では拡張機能の管理画面で Acronis Backup の版を確認する。サーバを多数運用している場合は、Acronis Backup の導入サーバを台帳から洗い出す。 **悪用が限定的な標的型攻撃で確認されているため、更新後に侵害の有無を見る。** ローカル権限昇格は「すでにサーバ上の低権限アカウントを奪われている」ことが前提なので、ホスティングアカウントへの不審なログイン、見覚えの無い root 権限のプロセスや cron、変更されたシステムファイルが無いかを確認する。Acronis のアドバイザリは侵害痕跡(IoC)や回避策を示していないため、具体的な確認観点はサーバ側の通常の侵害調査手順に従う。 **回避策は公表されていない。** 更新できない間は、サーバ上の利用者アカウントを必要最小限にすることが前提条件(低権限アクセス)を減らす一般的な措置になるが、修正の代わりにはならない。
Acronis Acronis Backup plugin for cPanel & WHM(修正版 1.9.3.1021)/ Acronis Backup extension for Plesk(修正版 1.8.11.638)。いずれも Linux 上で動作 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://security-advisory.acronis.com/advisories/SEC-10986)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/09/19 です。推奨される対応: ベンダーの指示に従って緩和策を適用する(BOD 26-04 の指針と CISA の Forensics Triage Requirements に従う)。緩和策が無い場合は製品の使用を中止する。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。