Acronis Backup의 호스팅 제어판용 플러그인(Linux)에 기본 파일 권한 결함으로 로컬 권한 상승이 발생하는 취약점 CVE-2026-87886이 보고됐고, CISA가 cPanel & WHM 플러그인과 Plesk 확장부를 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재했습니다. 이 글은 확인된 취약점 범위, 공급된 근거의 한계, 그리고 그에 기반한 대응 기준을 정리합니다.
개요

CVE-2026-87886은 Acronis Backup의 호스팅 제어판용 플러그인(cPanel & WHM, Plesk, DirectAdmin)에서 발생하는 로컬 권한 상승 취약점입니다. CNA(Acronis)의 CVE 기록은 원인을 "Local privilege escalation due to insecure file permissions(불안전한 파일 권한에 의한 로컬 권한 상승)"으로 명시하고, CISA KEV 항목은 cPanel & WHM 플러그인과 Plesk 확장부가 "incorrect default permissions vulnerability(부정확한 기본 권한 취약점)"로 권한 상승을 허용할 수 있다고 설명합니다.
CISA KEV 카탈로그에 이 취약점이 수록되어 있다는 점은 직접 확인할 수 있는 사실입니다. 운영적으로는 대응 우선순위를 높게 고려하는 신호로 해석할 수 있습니다.
영향 범위
CNA의 CVE 기록에 따라 영향 대상은 다음과 같습니다.
- Acronis Backup plugin for cPanel & WHM (Linux): build 1.9.3.1021 이전
- Acronis Backup extension for Plesk (Linux): build 1.8.11.638 이전
- Acronis Backup plugin for DirectAdmin (Linux): build 1.2.3.238 이전
CVE 기록은 이 취약점을 로컬 권한 상승(LPE, Local Privilege Escalation)으로 분류합니다. 플러그인이 설치된 서버(호스트) 안에서 권한 상승 문제가 발생한다는 범위를 나타내는 분류입니다.
호스팅 제어판 환경에는 단일 호스트에 다수의 계정과 사이트가 공존하는 경우가 많습니다. 이런 환경에서는 취약점의 영향이 같은 호스트의 다른 계정으로 확산될 가능성이 있다는 점이 조건부 판단입니다. 실제 확산 규모는 환경에 따라 달라집니다.
확인할 지점이 하나 더 있습니다. CISA KEV 항목에는 cPanel & WHM 플러그인과 Plesk 확장부만 명시되어 있고, DirectAdmin 플러그인은 CVE 기록의 영향 범위에만 포함되어 있습니다. 따라서 DirectAdmin 플러그인이 KEV 등재 범위에 해당하는지 여부는 공급된 근거로 확인되지 않으며, 대응 우선순위를 정할 때 이 차이를 고려할 필요가 있습니다.
기술적 분석
CNA(Acronis)의 CVE 기록은 이 취약점의 원인을 "Local privilege escalation due to insecure file permissions"으로 명시하고, CISA KEV 항목도 cPanel & WHM 플러그인과 Plesk 확장부에 대해 "incorrect default permissions vulnerability"로 설명합니다. 두 기록은 기본 파일 권한 결함과 권한 상승이라는 범위 안에서 일관되게 서술하며, 이보다 구체적인 내용은 제공하지 않습니다.
다만 공급된 근거에는 한계가 분명합니다.
- 취약 파일/디렉터리와 정확한 권한 값은 확인되지 않습니다.
- 단계별 권한 상승 체인(어떤 파일이나 경로를 거치는지)은 확인되지 않습니다.
- 공개 PoC나 독립적 기술 연구는 검색 결과에서 확인되지 않았습니다.
이 때문에 특정 권한 변경을 기준으로 대응을 설계하기는 현재 어렵고, 영향 받는 build 범위가 기준 build 이상으로 업데이트되었는지를 확인하는 것이 검증 가능한 대응 기준이 됩니다.
대응 방안
영향 범위 확인
- cPanel & WHM, Plesk, DirectAdmin 서버에서 해당 Acronis Backup 플러그인을 사용하는지 확인합니다.
- 사용 중인 버전이 기준 build(cPanel & WHM 1.9.3.1021, Plesk 1.8.11.638, DirectAdmin 1.2.3.238) 이전인지 확인합니다.
업데이트와 벤더 지침
- 기준 build 이전이라면 해당 build 이상으로 업데이트하는 것이 대응 기준입니다.
- 정확한 패치 build와 적용 방법, 벤더 권고는 공급된 근거에서 확인되지 않으므로 벤더 공식 공지에서 확인합니다.
대응 우선순위 관점
- KEV 카탈로그 등재는 cPanel & WHM 플러그인과 Plesk 확장부를 명시하고 있습니다. 이 제품군을 사용하는 환경에서는 업데이트 우선순위를 가장 높게 고려하는 것이 타당합니다.
- DirectAdmin 플러그인은 CVE 영향 범위에는 포함되지만 KEV 항목에는 명시되지 않았으므로, 운영 환경을 반영해 고려할 관점입니다.
탐지 및 검증 한계
- 공급된 근거에는 취약 파일, 권한 값, 서비스 계정 동작과 같은 확정 탐지 지표가 포함되어 있지 않아, 이 자료만으로 특정 탐지 규칙을 설계하기는 제한적입니다.
참고자료
함께 읽으면 좋은 글
- CVE-2015-3246: libuser의 /etc/passwd 직접 수정 결함과 영향 버전 Linux 자산 점검
- CVE-2021-23758: Ajax.NET Professional 역직렬화 취약점의 레거시 .NET 자산 점검
- CVE-2019-1068: Microsoft SQL Server 원격 코드 실행 취약점과 레거시 인스턴스 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!