SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Mittel
Keine strukturierten CVE-Daten

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Angreifer attackieren Acronis Backup für cPanel/WHM und Plesk

heise Security·
Originalartikel lesen bei heise Security

Angreifer nutzen eine Sicherheitslücke in Acronis Backup für cPanel/WHM und Plesk aus, um ihre Rechte auf Linux-Servern zu erweitern. Betroffen sind Hosting-Server, insbesondere in Shared-Hosting-Umgebungen, auf denen mehrere Kundenkonten verwaltet werden. Administratoren sollten umgehend auf die Versionen 1.9.3 HF3 (cPanel) bzw. 1.8.11 (Plesk) aktualisieren und ihre Systeme auf Kompromittierung prüfen.

SecBoard-Einordnung

Die Ausnutzung dieser Schwachstelle ermöglicht Angreifern eine Privilegienerhöhung auf Linux-Servern, was in Shared-Hosting-Umgebungen zu einer vollständigen Systemkompromittierung und dem Zugriff auf mehrere Kundenkonten führen kann.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer nach der Privilegienerhöhung die vollständige Kontrolle über den betroffenen Linux-Server erlangen, was den Zugriff auf alle gehosteten Daten und Kundenkonten, insbesondere in Shared-Hosting-Umgebungen, ermöglicht.

Empfehlung: Administratoren sollten umgehend auf Acronis Backup Plugin für cPanel & WHM Version 1.9.3 HF3 oder höher und Acronis Backup Extension für Plesk Version 1.8.11 oder höher aktualisieren und ihre Systeme auf Anzeichen einer Kompromittierung untersuchen.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Hosting-Anbieter und Administratoren, die Acronis Backup-Plugins für cPanel/WHM (Versionen vor 1.9.3 HF3) und Plesk (Versionen vor 1.8.11) auf Linux-Servern verwenden, sind betroffen.

Prüfen

3
  • Überprüfen Sie die installierten Versionen der Acronis Backup-Plugins für cPanel/WHM und Plesk und stellen Sie sicher, dass diese den empfohlenen sicheren Versionen entsprechen.
  • Überprüfen Sie Systemprotokolle und Audit-Logs auf ungewöhnliche Aktivitäten oder Anzeichen einer Privilegienerhöhung auf Linux-Servern, auf denen die betroffenen Plugins installiert sind.
1 weitere
  • Führen Sie eine umfassende Sicherheitsüberprüfung der Hosting-Server durch, insbesondere in Shared-Hosting-Umgebungen, um mögliche Kompromittierungen zu identifizieren.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifische Schwachstelle (z.B. CVE-ID) ausgenutzt wird.
  • Der genaue Mechanismus der Privilegienerhöhung wird im Artikel nicht detailliert beschrieben.
  • Es werden keine spezifischen Indikatoren für eine Kompromittierung (IOCs) genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Können wir Resource Development detektieren?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1068Exploitation for Privilege Escalationzugeordnet

Angreifer nutzen eine Sicherheitslücke in Acronis Backup für cPanel/WHM und Plesk aus, um ihre Rechte auf Linux-Servern zu erweitern.

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

2

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. BleepingComputerKontext
    Acronis warns of actively exploited flaw in its cPanel backup plugin
  2. heise SecurityKontext
    Angreifer attackieren Acronis Backup für cPanel/WHM und Plesk
  3. SecurityWeekKontext
    Acronis Patches Exploited Vulnerability in cPanel Backup Plugin
  4. The Hacker NewsKontext
    Acronis cPanel Backup Plugin Vulnerability Exploited in Targeted Attacks
  5. CISA Current ActivityPrimärbeleg
    CISA Adds Two Known Exploited Vulnerabilities to Catalog

Der Vorgang wird seit 1 Tagen berichtet.

Quellen & Belege· 5 unterschiedliche Quellen

CISA Current ActivityPrimärbelegPUBLICZuverlässigkeit A

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

heise SecurityKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap