Un plugin vulnerable convierte un acceso limitado al servidor en control total.

Para el propietario de un hosting compartido, la intrusión de un sitio puede ser solo la primera etapa de un ataque. Acronis advirtió sobre una vulnerabilidad en el plugin de respaldo para cPanel y WHM que permite a un atacante ya presente en el sistema elevar privilegios hasta root. La empresa confirma que la brecha se utiliza en ataques dirigidos reales.
La vulnerabilidad recibió el identificador CVE-2026-87886 y una puntuación de 7,8 según CVSS. La causa fueron permisos de archivo inseguros. El atacante necesita privilegios locales bajos; luego el fallo permite elevar privilegios y potencialmente ejecutar código con los máximos privilegios del sistema. Para servidores con varios clientes, dicho escalado es especialmente peligroso: hace muy poco una falla crítica en cPanel también permitió que una cuenta ordinaria llegara a root.
El problema afecta a Acronis Backup plugin for cPanel & WHM en Linux en compilaciones anteriores a la 1.9.3.1021. La corrección se incluyó en la 1.9.3 HF3. También es vulnerable Acronis Backup extension for Plesk en compilaciones anteriores a la 1.8.11.638. Acronis informa ataques solo contra instalaciones de cPanel y WHM; la empresa no ha proporcionado información sobre explotación de la extensión para Plesk.
El escenario «sitio comprometido → root» es posible porque un sitio comprometido o una cuenta de cliente en el hosting puede dar al atacante ejecución inicial de código con privilegios limitados. CVE-2026-87886 convierte ese acceso en una amenaza mucho más grave. Una cadena similar ya se encontró en el plugin LiteSpeed, donde una cuenta de cPanel capturada era suficiente para ejecutar código como root.
Acronis por ahora no divulga detalles técnicos de la explotación, nombres de los atacantes, objetivos de la campaña ni indicadores de compromiso. Por eso se desconoce cómo obtienen inicialmente acceso los atacantes y qué hacen tras elevar privilegios. La estadounidense CISA añadió el 16 de septiembre la CVE-2026-87886 al catálogo KEV y ordenó a las agencias civiles federales de EE. UU. corregir la vulnerabilidad antes del 19 de septiembre de 2026.
Acronis recomienda a los administradores actualizar inmediatamente las instalaciones vulnerables. En el boletín SEC-10986 la empresa subraya además que se detectó explotación en ataques dirigidos limitados contra Acronis Backup plugin for cPanel & WHM. Debido a la falta de indicadores publicados, una sola actualización puede no ser suficiente para un servidor ya comprometido; por eso a los administradores les conviene comprobar adicionalmente el sistema en busca de signos de acceso no autorizado.
Para Acronis este caso no es el primero en el que una brecha corregida termina siendo explotada en ataques reales. En 2024 la empresa también confirmó la explotación de una vulnerabilidad en ACI, que permitía ejecutar código de forma remota y más tarde se incluyó en el catálogo CISA KEV.
La historia de cPanel muestra otro problema de este tipo de incidentes. En la primavera de 2026, tras cerrar otra vulnerabilidad crítica, se descubrió que las puertas traseras dejadas por los atacantes seguían funcionando incluso en servidores ya actualizados. La corrección de la vulnerabilidad cierra el punto de entrada, pero no elimina una posible compromisión que se produjo anteriormente.
La frontera entre un sitio individual y todo el servidor de hosting se ha roto en los últimos meses no por primera vez. El 16 de septiembre cPanel advirtió sobre otro problema en LiteSpeed Enterprise, donde un usuario del sitio podía salir del aislamiento y obtener root; por eso los sistemas de hosting compartido requieren una verificación especialmente cuidadosa de las actualizaciones y de los rastros de intrusión.