连备份插件都成了突破口:服务器提权漏洞在野利用,运维组件盘一遍
服务器安全自查,多数人查业务系统、查防火墙,很少有人想起查"帮我们干活的那些组件"——备份插件、管理面板、远程运维工具。9 月 16 日,一纸目录更新把这些角落推到了台前:备份厂商 Acronis 的两个服务器组件——cPanel & WHM 面板的备份插件、Plesk 面板的备份扩展——因权限提升漏洞 CVE-2026-87886,被美国 CISA 列入"已知被利用漏洞目录"(KEV)。厂商口径确认:该漏洞已在有限的定向攻击中被利用。
漏洞本身:从普通账号到服务器管理员
这是一个典型的提权漏洞:插件文件权限配置不当,服务器上只持普通权限的账号,可以借它提升到管理员权限,进而接管整台服务器。受影响的是 Linux 服务器上装了这两类面板组件的部署——cPanel 插件 1.9.3.1021 之前的版本、Plesk 扩展 1.8.11.638 之前的版本,升级到这两个修复版本即完成处置;没装这两类组件的服务器不受此漏洞影响(Acronis 安全通告口径)。目录给出的修复时限是 9 月 19 日——从收录到到期,又是三天。
为什么值得所有企业看
第一层意思:备份和运维组件是提权跳板的常客。这类组件以高权限运行、常年没人碰它、升级全凭自觉,在攻击者眼里是性价比很高的落点。第二层意思更关键:勒索团伙的作案剧本早把备份列为头号目标——先废掉备份,再加密业务数据,让企业没有退路,这是公开安全报告反复提示的顺序。备份链自己先被攻破,“我们有备份"就成了空话:要恢复时才发现副本被动过手脚,或者干脆无副本可恢复。上周(9 月 14 日至 20 日),该目录又新增 4 个在野利用漏洞(公开口径);9 月以来,这份清单以每周一批的节奏滚动更新,没有喘息期。
自查四步
这四步不挑系统:不管服务器上跑的是官网、商城还是内部管理系统,组件、版本、账号、副本四本账翻一遍,半天足够。
盘组件。 把服务器上所有面板、备份、远程运维组件列成清单,记下版本——运维台账里不能只有业务系统。补版本。 用了这两类插件的,当天升到修复版本;其他组件对一遍厂商通告,有补丁的排期升级。收账号。 服务器账号做减法,清掉闲置与测试账号,面板和备份控制台启用强口令与二次验证。验副本。 备份至少留一份离线或异机副本,本季度安排一次恢复演练,确认副本读得出、业务回得去。
自管服务器、外贸站、自建官网的企业尤其该把这四步走一遍:这类服务器常挂在公网机房,面板和组件直接对着互联网,暴露面比内网机房更大,组件升级的优先级要往前排;而业务系统好歹有人盯着,运维组件往往是台账上的空白行。备份链上还缺哪块、恢复演练欠了多久,贵州诚鑫致达科技(企业数据管家)可以帮你把备份策略和演练一起补上,别等勒索软件替你做这次检验。
信息来源:CISA 已知被利用漏洞目录、Acronis 安全通告、NVD 漏洞库(公开口径)