
Acronis Backup für cPanel aktiv exploitiert – DACH-Hoster müssen jetzt patchen
Acronis Backup für cPanel unter aktivem Angriff – CVE-2026-87886
Eine kritische Sicherheitslücke in der Backup-Erweiterung von Acronis für cPanel und Web Host Manager (WHM) wird derzeit in gezielten Angriffen ausgenutzt. Laut The Hacker News handelt es sich um CVE-2026-87886, eine High-Severity-Lücke mit der Klassifizierung "Insecure File Permissions", die zu lokaler Privilege Escalation führt. SecurityWeek bestätigt, dass Acronis bereits Patches bereitgestellt hat, doch Angreifer nutzen die Anfälligkeit bereits aktiv aus.
Die Lücke betrifft nicht nur cPanel- und WHM-Installationen, sondern auch Plesk-basierte Deployments – zwei der weltweit häufigsten Kontrollpanels für Linux-Webhosting. Wie Heise Security meldet, müssen Administratoren ihre Acronis-Backup-Installationen umgehend aktualisieren, um aktiven Angriffen zuvorzukommen. Konkrete Angaben zur exakten betroffenen Versionsnummer sind in den verfügbaren Quellen nicht vollständig dokumentiert, doch das zeitnahe Patchen wird von allen vier unabhängigen Sicherheitsquellen als dringend kategorisiert.
Der Angriffsvector basiert auf fehlerhaften Dateiberechtigungen in den Backup-Skripten und Konfigurationsdateien, die Acronis im cPanel-Dateisystem ablegt. Ein lokaler Angreifer – etwa ein kompromittierter Webserver-Prozess oder ein unprivilegierter Shell-Nutzer – kann diese Dateien lesen und manipulieren, um Root-Rechte auf dem Hosting-Server zu erlangen. Das ermöglicht vollständigen Zugriff auf alle Kundendaten, SSL-Zertifikate und Datenbankpasswörter, die auf dem Server gespeichert sind. Für große deutsche Hosting-Provider, die Hunderte oder Tausende Websites auf einem Server konsolidieren, stellt das eine kritische Bedrohung dar.
Warum für DACH-Webhosting-Provider entscheidend
Deutschland und die Schweiz sind bekannt als Regionen mit hohen Compliance- und Datenschutzanforderungen. Viele deutsche und österreichische Webhoster betreiben cPanel- oder Plesk-basierte Umgebungen, um ihren KMU-Kunden einfache Verwaltung zu ermöglichen. Die meisten dieser Provider haben Acronis Backup implementiert – entweder als Standardlösung für automatische tägliche Backups oder als Zusatzdienst für Premium-Kunden.
Eine erfolgreiche Ausnutzung von CVE-2026-87886 führt zu einer Datenschutzverletzung im Sinne der DSGVO (Artikel 33, 34). Hosten solche Provider auch EU-Bürgerdaten (was praktisch immer der Fall ist), müssen Vorfälle innerhalb von 72 Stunden der zuständigen Datenschutzbehörde (z. B. Bundesdatenschutzbeamt oder LDI) gemeldet werden. Betroffene Kunden müssen benachrichtigt werden, wenn ein "hohes Risiko" für Rechte und Freiheiten besteht – das ist hier offensichtlich der Fall, da Angreifer auf Datenbankpasswörter und Kundenemail-Adressen zugreifen können.
Zusätzlich stellt ein ungerichteter Root-Zugang auf einem Shared-Hosting-Server auch ein Compliance-Risiko für ISO-27001-Audits dar, die viele größere deutsche Hoster durchführen. Die Lücke ist nicht nur technisch kritisch, sondern auch rechtlich und geschäftlich verheerend: Wenn Angreifer unbemerkt Root-Zugang erhalten, können sie für Monate Daten exfiltrieren, bevor Malware oder Ransomware-Aktivität Alarm auslöst.
Die Tatsache, dass die Lücke bereits aktiv ausgenutzt wird, erhöht die Dringlichkeit erheblich. DACH-Provider können nicht mehr auf einen "maybe patch later"-Ansatz setzen – das Fenster für Schadensersatzklagen und behördliche Bußgelder ist offen.
Was du jetzt tun solltest – und warum Monitoring nicht genug ist
Die offensichtliche Maßnahme: Acronis Backup sofort auf die neueste gepatchte Version aktualisieren. Doch ein einzelner Patch behebt ein tieferes Problem in der Sicherheitskultur von Webhosting-Infrastruktur. Die Lücke existiert, weil Acronis Dateiberechtigungen nicht streng genug gesetzt hat – ein klassisches Fehler bei Legacy-Software, die über Jahre hinweg entwickelt wurde, ohne dass Sicherheit im Dateibaum konsequent durchgesetzt wurde.
Für DACH-Provider heißt das: Patchen ist notwendig, aber nicht ausreichend. Nach dem Update sollten Administratoren die tatsächlichen Dateiberechtigungen in /var/cpanel/ und allen Acronis-Verzeichnissen überprüfen – mit find /path -type f -perm /077 können unprivilegierten Nutzer lesbare Dateien aufgedeckt werden. Backup-Skripte und Konfigurationsdateien sollten 0600 oder 0640 sein, niemals 0644 oder breiter.
Ein zweiter Schritt: Logging aktivieren. Wenn Ihr Acronis-Setup bereits kompromittiert worden ist, ist das Patchen zu spät. Log alle Dateizugriffe und Privilege-Escalation-Versuche mit auditd (auditctl -w /var/cpanel/backup -p wa -k acronis-backup). Das ist für die forensische Analyse und für DSGVO-Benachrichtigungen essentiell.
Wer KI-basierte Threat-Detection nutzen möchte, kann auch kontinuierliche Penetration-Tests gegen Backup-Systeme durchführen – ein Ansatz, der bei sensiblen Infrastrukturen wie Webhostern zur Best Practice wird. Acronis Backup ist nicht das erste Plugin mit Berechtigungsproblemen, und es wird nicht das letzte sein. Die schnellste Antwort ist immer noch das Patch, doch die intelligente Antwort ist: Infrastruktur so gestalten, dass auch ein Patch-Verzug nicht zu totaler Kompromittierung führt.
Mehr zum Thema im Ressort KI-Pentesting.
Quellen
- The Hacker News: Acronis cPanel Backup Plugin Vulnerability Exploited in Targeted Attacks
- Heise Security: Angreifer attackieren Acronis Backup für cPanel/WHM und Plesk
- Help Net Security: Acronis backup plugin flaw exploited in targeted attacks (CVE-2026-87886)
- SecurityWeek: Acronis Patches Exploited Vulnerability in cPanel Backup Plugin