Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Angreifer attackieren Acronis Backup für cPanel/WHM und Plesk
Angreifer nutzen eine Sicherheitslücke in Acronis Backup für cPanel/WHM und Plesk aus, um ihre Rechte auf Linux-Servern zu erweitern. Betroffen sind Hosting-Server, insbesondere in Shared-Hosting-Umgebungen, auf denen mehrere Kundenkonten verwaltet werden. Administratoren sollten umgehend auf die Versionen 1.9.3 HF3 (cPanel) bzw. 1.8.11 (Plesk) aktualisieren und ihre Systeme auf Kompromittierung prüfen.
SecBoard-Einordnung
Die Ausnutzung dieser Schwachstelle ermöglicht Angreifern eine Privilegienerhöhung auf Linux-Servern, was in Shared-Hosting-Umgebungen zu einer vollständigen Systemkompromittierung und dem Zugriff auf mehrere Kundenkonten führen kann.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer nach der Privilegienerhöhung die vollständige Kontrolle über den betroffenen Linux-Server erlangen, was den Zugriff auf alle gehosteten Daten und Kundenkonten, insbesondere in Shared-Hosting-Umgebungen, ermöglicht.
Empfehlung: Administratoren sollten umgehend auf Acronis Backup Plugin für cPanel & WHM Version 1.9.3 HF3 oder höher und Acronis Backup Extension für Plesk Version 1.8.11 oder höher aktualisieren und ihre Systeme auf Anzeichen einer Kompromittierung untersuchen.
Key Facts
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Hosting-Anbieter und Administratoren, die Acronis Backup-Plugins für cPanel/WHM (Versionen vor 1.9.3 HF3) und Plesk (Versionen vor 1.8.11) auf Linux-Servern verwenden, sind betroffen.
Prüfen
3- ▸Überprüfen Sie die installierten Versionen der Acronis Backup-Plugins für cPanel/WHM und Plesk und stellen Sie sicher, dass diese den empfohlenen sicheren Versionen entsprechen.
- ▸Überprüfen Sie Systemprotokolle und Audit-Logs auf ungewöhnliche Aktivitäten oder Anzeichen einer Privilegienerhöhung auf Linux-Servern, auf denen die betroffenen Plugins installiert sind.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine umfassende Sicherheitsüberprüfung der Hosting-Server durch, insbesondere in Shared-Hosting-Umgebungen, um mögliche Kompromittierungen zu identifizieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifische Schwachstelle (z.B. CVE-ID) ausgenutzt wird.
- ▸Der genaue Mechanismus der Privilegienerhöhung wird im Artikel nicht detailliert beschrieben.
- ▸Es werden keine spezifischen Indikatoren für eine Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Resource Development detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer nutzen eine Sicherheitslücke in Acronis Backup für cPanel/WHM und Plesk aus, um ihre Rechte auf Linux-Servern zu erweitern.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
2
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- BleepingComputerKontextAcronis warns of actively exploited flaw in its cPanel backup plugin
- heise SecurityKontextAngreifer attackieren Acronis Backup für cPanel/WHM und Plesk
- SecurityWeekKontextAcronis Patches Exploited Vulnerability in cPanel Backup Plugin
- The Hacker NewsKontextAcronis cPanel Backup Plugin Vulnerability Exploited in Targeted Attacks
- CISA Current ActivityPrimärbelegCISA Adds Two Known Exploited Vulnerabilities to Catalog
Der Vorgang wird seit 1 Tagen berichtet.
Quellen & Belege· 5 unterschiedliche Quellen
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap