// HEISE ONLINE — CYBERSECURITY
Angreifer attackieren Acronis Backup für cPanel/WHM und Plesk
Aufgrund von laufenden Attacken müssen Admins Acronis Backup für cPanel/WHM und Plesk aktualisieren.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Angreifer nutzen derzeit eine Sicherheitslücke in der Acronis-Erweiterung für cPanel/WHM und Plesk aus. Die Entwickler haben die Schwachstelle mittlerweile in aktuellen Versionen geschlossen und raten betroffenen Admins zum zügigen Einspielen der Updates.
Über das Acronis-Plug-in in cPanel können Admins Backups von Websites, Datenbanken und weiteren Hosting-Daten erstellen und bei Bedarf wiederherstellen. Die Erweiterungen werden vor allem auf Hosting-Servern genutzt, auf denen mehrere Kundenkonten verwaltet werden.
In einer Warnmeldung weisen die Entwickler auf die Angriffe hin. Sie sprechen von vereinzelten, gezielten Attacken auf Installationen von Acronis Backup für cPanel/WHM. In welchem Umfang die Lücke (CVE-2026-87886 „hoch“) ausgenutzt wird, ist derzeit nicht bekannt.
Die folgenden Versionen sollen gegen die Attacken abgesichert sein:
Damit Angreifer die Schwachstelle ausnutzen können, benötigen sie zunächst Zugriff mit niedrigen Rechten auf einen verwundbaren Linux-Server. Diesen Zugriff könnten sie sich beispielsweise über ein kompromittiertes cPanel-Konto, gestohlene Zugangsdaten oder eine zuvor eingeschleuste Webshell verschaffen.
Anschließend können Angreifer ihre Rechte auf dem Server erweitern und im schlimmsten Fall die Kontrolle über das gesamte System erlangen. Besonders kritisch ist das bei Shared-Hosting-Umgebungen, da ein kompromittiertes Kundenkonto als Ausgangspunkt für Angriffe auf weitere Dienste oder Konten dienen kann.
Acronis nennt bislang keine konkreten Indikatoren, an denen Admins erfolgreiche Angriffe erkennen können. Sie sollten deshalb unter anderem nach unbekannten Benutzerkonten, neuen SSH-Schlüsseln, neuen Cronjobs, unerwarteten Systemdiensten und Webshells in Webverzeichnissen suchen. Ein Update verhindert weitere Angriffe, beseitigt aber keine von Angreifern verbogenen Systemeinstellungen.
Zuletzt warnte Acronis im März dieses Jahres vor zig Sicherheitslücken in Cyber Protect.