Acronis vá khẩn cấp lỗ hổng đang bị khai thác trong plugin sao lưu cPanel
Acronis đã phát hành bản vá khẩn cấp cho lỗ hổng CVE-2026-87886 (điểm CVSS 7.8) trong plugin Backup cho cPanel & WHM, vốn đã bị khai thác thực tế trong các cuộc tấn công có mục tiêu. Lỗ hổng liên quan đến quyền truy cập tệp không an toàn, có thể dẫn đến leo thang đặc quyền cục bộ.

Acronis vừa tung ra bản vá khẩn cấp cho một lỗ hổng bảo mật nghiêm trọng trong plugin Backup dành cho cPanel & WHM, sau khi ghi nhận dấu hiệu bị khai thác ngoài thực tế trong các cuộc tấn công có chủ đích.
Lỗ hổng phần mềm bảo mật
Lỗ hổng nghiêm trọng trong công cụ sao lưu phổ biến
Theo thông báo từ Acronis, lỗ hổng được định danh là CVE-2026-87886 với điểm CVSS 7.8 — mức độ nghiêm trọng cao. Vấn đề nằm ở quyền truy cập tệp không an toàn (insecure file permissions) trong plugin Backup và tiện ích mở rộng Backup cho Plesk, cho phép kẻ tấn công leo thang đặc quyền cục bộ (local privilege escalation).
Plugin Backup của Acronis cho cPanel & WHM cung cấp khả năng sao lưu và phục hồi ở cấp độ ổ đĩa, được dùng rộng khắp trong các môi trường bảng điều khiển hosting. Đây là công cụ quen thuộc với nhiều nhà cung cấp dịch vụ lưu trữ web, bao gồm cả các đơn vị hosting tại Việt Nam vận hành hạ tầng cPanel/WHM.
"Chúng tôi đã phát hiện hành vi khai thác lỗ hổng này ngoài thực tế trong các cuộc tấn công có mục tiêu, quy mô hạn chế, nhắm vào các triển khai Acronis Backup plugin cho cPanel & WHM," Acronis cho biết trong khuyến cáo bảo mật của mình.
Phiên bản bị ảnh hưởng và cách khắc phục
Acronis xác định tất cả các phiên bản Linux của plugin Backup cho cPanel & WHM trước build 1.9.3.1021 và tiện ích mở rộng Backup cho Plesk trước build 1.8.11.638 đều nằm trong vùng ảnh hưởng. Đáng chú ý, lỗ hổng chỉ bị khai thác nhắm vào plugin cPanel & WHM, chưa ghi nhận trường hợp tấn công nhắm vào tiện ích Plesk.
- Cập nhật ngay lập tức: Người dùng cần nâng cấp lên build 1.9.3.1021 trở lên đối với plugin cPanel & WHM.
- Với Plesk: Nâng cấp lên build 1.8.11.638 trở lên để đảm bảo an toàn.
- Rà soát hệ thống: Kiểm tra log truy cập bất thường nhằm phát hiện dấu hiệu xâm nhập trước đó.
Biểu tượng bảo mật SecurityWeek
Vì sao sự cố này đáng lo ngại?
Đây không phải lần đầu các lỗ hổng trên nền tảng cPanel & WHM bị khai thác. Trước đó, một lỗ hổng nghiêm trọng khác trong cPanel & WHM từng bị khai thác như zero-day suốt nhiều tháng trước khi được vá. Với điểm CVSS 7.8, CVE-2026-87886 thuộc nhóm lỗ hổng leo thang đặc quyền — dạng tấn công mà kẻ xâm nhập sau khi có chỗ đứng ban đầu trên hệ thống có thể vươn tới quyền cao nhất (root), rồi từ đó chiếm đoạt toàn bộ máy chủ.
Đối với các nhà cung cấp hosting và quản trị viên hệ thống tại Việt Nam, việc các máy chủ chia sẻ (shared hosting) chạy cPanel thường phục vụ hàng trăm website khác nhau. Một lỗ hổng bị khai thác thành công trên đó có thể kéo theo rủi ro dây chuyền: rò rỉ dữ liệu, cài mã độc, hoặc biến máy chủ thành bàn đạp cho các cuộc tấn công tiếp theo.
Khuyến nghị cho quản trị viên
Acronis không công bố chi tiết kỹ thuật về lỗ hổng, nhưng nhấn mạnh người dùng cần cập nhật triển khai của mình ngay lập tức. Nếu bạn đang vận hành máy chủ cPanel/WHM có cài plugin Backup của Acronis, hãy ưu tiên vá lỗi này trước khi xử lý các công việc khác. Đồng thời, nên xem xét lại chính sách phân quyền hệ thống và giám sát chặt chẽ các hoạt động leo thang đặc quyền bất thường.
Trong bối cảnh các cuộc tấn công nhắm vào hạ tầng hosting ngày càng gia tăng, việc duy trì quy trình vá lỗi định kỳ và theo dõi các khuyến cáo từ nhà cung cấp là bước phòng ngừa thiết yếu, đặc biệt với những hệ thống đóng vai trò cửa ngõ cho nhiều khách hàng.

