Kestrel
CVE-2026-87886DGX_D· 2026년 9월 21일 AM 12:49

[단독분석] 분석 — CVE-2026-87886

CVE-2026-87886 enables local privilege escalation on Linux systems running vulnerable Acronis Backup plugins, and immediate patching or mitigation is required.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00254 · 악용난이도 easy · KEV

🔍 공격 기법

  • 로컬 사용자가 Acronis Backup 플러그인(DirectAdmin, Plesk, cPanel/WHM) 디렉터리 내 파일의 부적절한 권한을 이용해 해당 바이너리를 임의 실행
  • 권한이 낮은 계정으로 파일에 쓰기·실행 권한을 확보하면 루트 권한으로 프로세스가 시작되어 시스템 전체 제어 가능
  • 공격 단계: ① 취약 플러그인 설치 → ② 파일 권한 확인/조작 → ③ 악성 바이너리 실행 → ④ 루트 쉘 획득

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N은 공격자가 로컬 시스템에 이미 접근해 있어도 복잡한 사전 작업 없이 낮은 권한만으로 파일 권한 오류를 이용해 루트 권한을 획득할 수 있음을 의미합니다. 실제로 Acronis Backup 플러그인(‑cPanel/WHM, Plesk, DirectAdmin)에서 설정된 파일·디렉터리 퍼미션이 과도하게 열려 있기 때문에, 로컬 계정이나 서비스 계정을 탈취한 공격자는 해당 경로에 임의 코드를 배치하거나 심볼릭 링크를 만들 수 있습니다. EPSS 값 0.00254(≈0.25 %)는 현재까지 전 세계적으로 이 취약점이 실제로 악용될 확률이 낮지만, KEV 리스트에 등재된 점은 이미 실증적인 악성 행위가 관측되었음을 보여주어 위험성을 배제할 수 없게 합니다. 공격 표면은 Linux 기반 웹 호스팅 환경에서 Acronis Backup 플러그인이 설치된 모든 서버이며, 해당 플러그인의 파일 경로와 권한 설정이 외부에 노출되지 않아도 로컬 계정이 compromise 되면 바로 이용 가능합니다. 따라서 난이도는 “easy”로 평가되며, 공격자는 로컬 접근만 확보하면 별도의 사용자 개입 없이도 특권 상승을 수행할 수 있습니다. 이러한 조건을 종합하면, 실제 위협은 낮은 확률에도 불구하고 관측된 악용 사례와 결합해 방어 차원에서 신속한 패치 적용이 권고됩니다.

💥 영향 분석

  • 영향 제품
    • Acronis Backup plugin for DirectAdmin (Linux) < 1.2.3.238
    • Acronis Backup extension for Plesk (Linux) < 1.8.11.638
    • Acronis Backup plugin for cPanel & WHM (Linux) < 1.9.3.1021
  • 기술적 위험
    • 성공 시 공격자는 루트 권한을 획득하여 시스템 파일 수정, 악성 서비스 설치, 백업 데이터 삭제·조작이 가능함
    • 시스템 가용성 저하(서비스 중단) 및 무단 데이터 변경으로 인한 무결성 손상 발생
  • 비즈니스 리스크
    • 핵심 인프라(웹 호스팅, 이메일 등)의 서비스 장애 → SLA 위반·고객 신뢰도 하락
    • 백업 데이터 변조·소실 시 복구 비용 증가 및 규제·컴플라이언스 위반 위험 (예: 개인정보 보호법)
  • 노출 규모
    • 다수의 호스팅 환경에 Acronis 플러그인이 사전 설치된 경우 광범위하게 영향을 받을 수 있음(교차 검증 결과 다중 소스에서 일관성이 확인됨).

🔗 관련 취약점·체이닝

  • 추정: 파일 권한 오염(CWE‑276/271)과 결합된 로컬 권한 상승 패턴은 다른 소프트웨어에서도 관찰되며, 이미 알려진 “world‑writable binary” 유형의 취약점과 체인될 가능성이 있음.

🔎 탐지

  • 파일 무결성 모니터링: Acronis 플러그인 디렉터리(…/acronis_backup/) 내 실행 파일 권한 변화 감시
  • 프로세스 감시: 비특권 사용자에 의한 acronis_* 바이너리 실행 로그(예: auditd, syslog) 추적
  • SELinux/AppArmor 알림: 정책 위반 시 경보 생성 설정

🛡️ 완화 방안

  • 즉시 조치
    • 해당 플러그인 디렉터리의 파일 권한을 최소(소유자만 실행/쓰기)로 재설정
    • 불필요한 Acronis Backup 플러그인을 비활성화·제거
  • 근본 해결
    • 최신 패치 적용: DirectAdmin ≥ 1.2.3.238, Plesk ≥ 1.8.11.638, cPanel/WHM ≥ 1.9.3.1021
    • 정기적인 보안 업데이트와 권한 검토 프로세스 수립
  • 우선순위 판단 근거
    • CVSS 7.8·KEV 등재·EPSS 0.00254(실측 악용예측)·exploit easy → 규칙 기반 “immediate” 우선순위(24시간 내 대응) 결정 (다중 소스 교차 검증, 실측 EPSS 조회, 규칙 기반 우선순위 결정을 근거로 함).

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.8 · KEV · EPSS=0.00254 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…