Seguridad y Riesgo5 minRedacción

Acronis soluciona CVE-2026-87886; CISA da 72 horas

Sala de servidores com um técnico solitário trabalhando em correção emergencial durante a madrugada.

Vulnerabilidad en plugin de Acronis para cPanel y Plesk ya fue utilizada en ataques limitados; debe ser parchada por entidades gubernamentales.

A Acronis lanzó una corrección urgente para la CVE-2026-87886, una vulnerabilidad de escalonamiento local de privilegios en sus plugins de respaldo para cPanel & WHM y para el panel Plesk en Linux, tras detectar su explotación en ataques dirigidos. La CISA, agencia de ciberseguridad del gobierno estadounidense, incluyó la falla en su catálogo de vulnerabilidades activamente explotadas (KEV) el 16 de septiembre, con un plazo de remediación hasta el 19 de septiembre para agencias federales civiles: 72 horas.


La falla tiene un puntaje de 7.8 en la escala CVSS. Su origen es sencillo en apariencia pero devastador en la práctica: permisos de archivo mal configurados en el directorio donde opera el plugin de respaldo. Un usuario local con privilegios bajos, como una cuenta común en un servidor compartido, puede elevarse a root y tomar control total de la máquina. No requiere interacción de la víctima, no activa alertas obvias y no deja rastro fuera de los registros del sistema. Las versiones corregidas del plugin para cPanel son 1.9.3 HF3 y posteriores a 1.9.3.1021; el addon para Plesk también recibió un parche, aunque Acronis afirma no haber observado explotación en Plesk.


Por qué esta vulnerabilidad es más importante de lo que sugiere la puntuación CVSS


La gravedad real proviene del modelo de negocio de la hospedaje compartida. Un único servidor cPanel alberga desde decenas hasta cientos de clientes, cada uno con su cuenta Linux aislada. Los backups se ejecutan con permisos elevados porque necesitan leer datos de todos. Cuando el plugin que orquesta estos backups deja una ventana abierta para la elevación de privilegios, cualquier inquilino del edificio obtiene la llave maestra: puede leer la base de datos del vecino, plantar shells en otras cuentas, comprometer el certificado TLS de todo el servidor. No es una brecha en una empresa específica, es una brecha en una capa de mercado.


La CISA fue explícita al alegar la explotación en el mundo real. Según la agencia, el KEV solo entra cuando hay evidencia concreta de uso en ataques, no pruebas de concepto. Acronis, por su parte, confirmó que la explotación observada es limitada y dirigida, sin señales de campañas masivas. Esto suele indicar un operador con un objetivo específico, reconocimiento de blancos, y no un vendedor de acceso en un foro.


Dónde reside realmente la exposición


El software cPanel es la columna vertebral del mercado global de hospedaje compartido, desde revendedores independientes hasta operadores medianos. En los Estados Unidos, proveedores como GoDaddy y Bluehost mantienen enormes parques de servidores cPanel. En India, hubs de hospedaje en Bengaluru y Mumbai atienden a clientes globales con márgenes estrechos y ciclos de parches que no siempre son agresivos. En Europa, proveedores alemanes y franceses del segmento SMB dependen de la combinación cPanel más Acronis para atender pequeños bufetes de abogados, contabilidades y consultorios médicos que se encuentran bajo el GDPR. Cada uno de estos mercados hereda el riesgo de esta CVE.


El escenario brasileño repite la topología, con revendedores atendiendo a oficinas de contabilidad, registros digitales y proveedores de servicios que operan WordPress y sistemas ERP heredados en el mismo servidor. Para el CISO, el problema no es el servidor de su propia empresa, sino el servidor del proveedor externo que aloja la integración de pagos o el portal de proveedores.


Qué hacer en las próximas 48 horas


La ventana hasta el 19 de septiembre es ajustada por diseño. La CISA activa plazos cortos cuando quiere señalar urgencia al sector privado sin publicar una alerta por separado. Un operador de hospedaje que aplique el parche fuera del plazo hereda un argumento contractual embarazoso si un cliente exige una explicación y añade riesgo regulatorio en jurisdicciones con notificación obligatoria de incidentes. Según Acronis, el hotfix se puede aplicar sin tiempo de inactividad relevante en la mayoría de las configuraciones.


Los equipos de detección tienen un esquema claro: buscar intentos de escritura en los directorios del plugin por usuarios sin privilegios, comparar firmas de binarios instalados contra las versiones corregidas y revisar registros de ejecución de tareas programadas del sistema. La ausencia de explotación pública masiva permite contener la situación ahora. Esperar a que el exploit salga de circuitos privados suele ser costoso.


Un detalle cronológico merece una lectura más atenta. Acronis observó primero los ataques dirigidos; la inclusión en el KEV vino después, lo que sugiere coordinación entre el fabricante y la CISA sobre el momento de la divulgación. Este patrón se ha repetido en fallas recientes de plataformas de gestión y respaldo, una señal de que la agencia estadounidense está reduciendo el espacio entre el descubrimiento discreto y la obligación pública. Para el gestor de seguridad, esto cambia la expectativa sobre las ventanas de parche: el plazo de 72 horas ha dejado de ser una excepción reservada a fallas críticas en software federal y ahora también se aplica a proveedores privados ampliamente instalados en el mercado.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo