Acronis Backup の cPanel / Plesk / DirectAdmin 版に権限昇格(CVE-2026-87886)、悪用確認 — レンタルサーバーのバックアップ機能が root 奪取の足場に

Acronis Backup の cPanel / Plesk / DirectAdmin 版に権限昇格(CVE-2026-87886)、悪用確認 — レンタルサーバーのバックアップ機能が root 奪取の足場に
Photo: Manuel Geissinger (Pexels) / Omamori AI brand overlay

自社サイトやECサイトを置くサーバーで使われるAcronis Backupのプラグイン(cPanel & WHM用、Plesk用、DirectAdmin用)に、ファイルの権限設定が甘いことによる権限昇格の脆弱性(CVE-2026-87886)が見つかった。米CISAは2026年9月16日に実際の悪用を確認し、悪用が確認された脆弱性の一覧(KEV)に加えた。サーバー上で一般権限しか持たない攻撃者が、管理者(root)権限まで上がれる。レンタルサーバーやVPSでこれらの管理パネルを使う企業は、プラグインの更新状況を確かめてほしい。

背景

CVE-2026-87886は、Acronisが公開したアドバイザリ(SEC-10986)で報告された、安全でないファイル権限によるローカル権限昇格の脆弱性である。影響を受けるのは、Linux版のAcronis Backup plugin for cPanel & WHM(ビルド1.9.3.1021未満)、Acronis Backup extension for Plesk(ビルド1.8.11.638未満)、Acronis Backup plugin for DirectAdmin(ビルド1.2.3.238未満)の3つ。AcronisのCVSS評価は7.8(High)で、攻撃にはサーバー上の一般ユーザー権限が必要になる。CISAは9月16日にKEVへ追加し、米連邦機関に9月19日までの対応と侵害の有無の調査を求めた。ランサムウェア攻撃で使われたかどうかは、現時点で公表されていない。cPanelやPleskは、レンタルサーバー事業者や制作会社が顧客のWebサイトを管理するために広く使う管理パネルで、Acronisのプラグインはその画面からサーバー全体やサイト単位のバックアップを取るために入れられる。

リスクの全体像

「ローカル」の権限昇格は、外から直接は突けないため後回しにされがちだ。しかし共用型のWebサーバーでは、一般権限を得る経路がいくつもある。古いWordPressのプラグインの脆弱性でWebシェルを置かれる、FTPやcPanelのパスワードを使い回して乗っ取られる、同じサーバーを使う別の利用者のアカウントが侵害される、といったケースである。そこからこの脆弱性でroot権限を得ると、攻撃者はサーバー上のすべてのサイトとデータベース、メールを操作できる。決済画面にカード情報を抜き取る不正プログラムを埋め込む、顧客情報を持ち出す、といった被害に直結する。さらに、ランサムウェアの攻撃者は暗号化の前にバックアップを消すのが常套手段だ。バックアップ機能そのものが侵入の足場になると、復旧の手段まで同時に失うおそれがある。

チェックリスト

  • 自社のサイトが置かれているサーバーで、cPanel & WHM / Plesk / DirectAdmin のどれを使っているか、Acronis Backupのプラグインが入っているかを把握しているか
  • プラグインのビルドが、cPanel & WHM用 1.9.3.1021 / Plesk用 1.8.11.638 / DirectAdmin用 1.2.3.238 以降になっているか
  • サーバーの運用をホスティング事業者や制作会社に任せている場合、この脆弱性への対応状況と完了日を書面かメールで確認したか
  • サーバー上に見覚えのない管理者アカウント、cronジョブ、PHPファイル(Webシェル)が増えていないか
  • バックアップの複製が、同じサーバーやその管理権限から削除できない別の場所(別契約のストレージやオフライン媒体)にも保管されているか

打ち手

1番目は、プラグインを修正版のビルドに更新することだ。自社で管理パネルを操作できる場合は今週中に更新し、事業者に任せている場合は対応状況を問い合わせて、完了の回答を記録に残す。2番目は、一般権限を取られる入口を減らすことである。WordPressなどのCMSと拡張機能を更新し、使っていない拡張機能を削除し、cPanelやFTPのパスワードの使い回しをやめて多要素認証を有効にする。3番目は、侵入の痕跡の点検で、管理者アカウント、cronジョブ、最近更新されたPHPファイルを確認する。不審な点があれば、サーバーの全パスワードとデータベースの認証情報を変更する。4番目として、バックアップをサーバーの管理権限から切り離した場所にも置き、復元手順を一度試しておく。

守りの道具も、攻撃者の道具になりうる

あわせて読みたい

Omamori AI の結論

  1. 事実: Acronis Backupの cPanel & WHM / Plesk / DirectAdmin 用プラグインにローカル権限昇格(CVE-2026-87886、CVSS 7.8)があり、CISAが9月16日に悪用を確認してKEVへ追加した。
  2. 判断軸: 共用のWebサーバーでは一般権限を得る経路が多く、「ローカルだから低リスク」とはいえない。バックアップ機能が侵害されると、被害の拡大と復旧手段の喪失が同時に起きる。
  3. 打ち手: 修正版ビルドへの更新(委託先には完了の確認)、CMSと認証の見直し、痕跡の点検、サーバーから切り離したバックアップの確保。

経営者視点で考えるべきこと

自社サイトやECサイトのサーバーを制作会社やホスティング事業者に任せている中小企業では、どの管理パネルとどのバックアップ製品が使われているかを社内で誰も把握していないことが多い。それでも、顧客のカード情報や個人情報が漏えいすれば、個人情報保護委員会への報告と本人への通知の責任は自社が負う。委託していることは、責任を免れる理由にならない。経営として確認すべきは、Webサーバーの委託契約に脆弱性対応の期限と報告義務が入っているか、事業者から対応完了の報告を受け取る担当者が決まっているか、サーバー全体を失っても事業を再開できるバックアップが社外に確保されているかの3点である。

SHARE 𝕏 in f

あわせて読みたい