Beheerders van hostingomgevingen kregen een dringende update van Acronis: er is een kwetsbaarheid in de cPanel backup plugin die al door aanvallers wordt misbruikt. Acronis heeft daarom gepaste noodpatches uitgerold en roept gebruikers op om hun systemen snel te updaten. In dit artikel zetten we op een rij wat er bekend is en welke stappen je nu kunt nemen.
Het gaat om de Backup plugin voor cPanel & WHM. Volgens het bedrijf zijn er in beperkte, gerichte aanvallen sporen gevonden van misbruik van de plugin. Voor de bijbehorende Plesk extension ligt de situatie anders: daar is volgens Acronis (nog) geen actieve exploit gerapporteerd.
Wat is er precies mis met de cPanel backup plugin?
Acronis beschrijft dat de kwetsbaarheid verband houdt met insecure file permissions binnen het back-up onderdeel en de backup tool. Daarmee kunnen aanvallers mogelijk verhoogde privileges verkrijgen op het systeem. Dit type probleem past bij aanvallen die misbruik maken van rechten die te ruim zijn ingesteld, waardoor de controle over processen of bestanden kan worden overgenomen.
De kwetsbaarheid is geregistreerd als CVE-2026-87886 met een CVSS-score van 7.8. Omdat het gaat om een backupcomponent die zich dicht bij schijf- en hersteloperaties bevindt, kan dit voor veel omgevingen een extra kritisch risico betekenen: als de controle over de plugin eenmaal is overgenomen, kan dat gevolgen hebben voor beschikbaarheid en integriteit.
CVE-2026-87886: welke versies zijn geraakt?
Volgens Acronis zijn de volgende onderdelen kwetsbaar:
- Alle Linux-versies van de Backup plugin voor cPanel & WHM vóór build 1.9.3.1021
- De Backup extension voor Plesk vóór build 1.8.11.638
Belangrijk detail uit de advisory: Acronis stelt dat exploitatie in het wild is vastgesteld voor de cPanel & WHM plugin, maar niet voor de Plesk extension. Toch adviseren ze beide componenten te updaten zodra dat mogelijk is.
Is de kwetsbaarheid al actief misbruikt?
Ja. Acronis meldt dat “exploitation … is detected in the wild” in beperkte, gerichte aanvallen gericht op deployments met de Acronis Backup plugin voor cPanel & WHM. Het bedrijf spreekt daarmee niet over een breed, massaal exploitpad, maar wel over een situatie waarin je niet kunt wachten tot je vanzelf aan de beurt bent.
Omdat het om een component gaat die bedoeld is voor back-up en recovery, is de impact niet alleen technisch (rechten en processen), maar ook operationeel. Aanvallen op back-up tooling kunnen bijvoorbeeld leiden tot verstoring van herstelmogelijkheden of het manipuleren van gegevensstromen. Daarom geldt: update nu, voordat je een exploit in je omgeving bevestigt.
Wat Acronis aanraadt: update je deployments direct
Acronis heeft geen technische diepgaande details gedeeld over de precieze exploitketen. Dat neemt niet weg dat de boodschap helder is: update je deployments onmiddellijk. Daarmee voorkom je dat een aanvaller kan profiteren van de file permission problematiek.
Concreet betekent dit in de praktijk dat je moet controleren welke build-versies actief zijn in jouw hostingomgevingen. Heb je de cPanel backup plugin geïnstalleerd in meerdere servers, dan wil je die inventarisatie prioriteit geven en updates plannen op een moment dat de back-up planning niet onnodig wordt verstoord.
Snelle aanpak voor beheerders
Gebruik onderstaande volgorde om gestructureerd te handelen. Zo voorkom je dat je alleen “patcht”, maar het effect niet verifieert.
1) Inventariseer waar de plugin draait
Zoek uit op welke Linux-hosts de Acronis Backup plugin voor cPanel & WHM actief is en welke build-versie daarbij hoort. Maak daarbij ook onderscheid tussen standaardomgevingen en speciale varianten (bijvoorbeeld aangepaste installatiepaden of omgevingen met aanvullende hardening).
2) Update naar de aanbevolen builds
Werk de plugin bij naar build 1.9.3.1021 of hoger. Voor Plesk extension geldt eveneens: update naar build 1.8.11.638 of hoger, ook al noemt Acronis daar geen “in the wild” exploit.
3) Verifieer functionaliteit van back-up en herstel
Na de update wil je controleren of schijf-level backups blijven werken volgens verwachting. Plan bij voorkeur een hersteltest op beperkte schaal (als je werkwijze dat toelaat), zodat je zeker weet dat de nieuwe versie je recovery-keten niet onderbreekt.
4) Monitor op aanwijzingen van misbruik
Omdat Acronis melding maakt van gerichte aanvallen, is extra monitoring verstandig. Kijk onder meer naar ongebruikelijke activiteiten rondom de backup tooling, wijzigingen in rechten/permissions en onverwachte proces- of bestandsactiviteiten. Als je logs bijhoudt, vergelijk gedrag vóór en na patching.
Waarom dit soort updates zo belangrijk is
Veel organisaties denken bij security vooral aan webapplicaties, mailservers of endpointsoftware. Maar backupsoftware is minstens zo’n belangrijk onderdeel van je beveiligingsketen. Een component die toegang heeft tot data en die operaties uitvoert op systeemniveau, kan door een privilege-probleem een aantrekkelijk doelwit worden.
Dit is precies de reden dat “updatebeleid” niet stopt bij browsers en besturingssystemen. Ook hostingcontrol panel integraties en ondersteunende plugins horen in je risicoregister. Wie dat niet doet, loopt het gevaar dat een aanvaller een minder voor de hand liggend pad kiest—juist omdat die componenten vaak langer blijven staan dan je denkt.
Gerelateerde beveiligingsupdates om mee te nemen
In de bredere patchcyclus zie je dat organisaties regelmatig geconfronteerd worden met kwetsbaarheden die in korte tijd aandacht vragen. Als je jouw patchplanning wilt afstemmen op actuele ontwikkelingen, zijn dit mogelijk relevante reads voor je team:
