CVE-2026-87886: Acronis Backup Incorrect Default Permissions Vulnerability
Acronis Backup plugin for cPanel & WHM and extension for Plesk contains an incorrect default permissions vulnerability that could allow for privilege escalation.
Other sources
Local privilege escalation due to insecure file permissions. The following products are affected: Acronis Backup plugin for cPanel & WHM (Linux) before build 1.9.3.1021, Acronis Backup extension for Plesk (Linux) before build 1.8.11.638, Acronis Backup plugin for DirectAdmin (Linux) before build 1.2.3.238.
— NVD
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
Acronis Backup plugin for cPanel & WHM (Linux)to a version that resolves this vulnerability.Fixed in 1.9.3.1021 - Upgrade
Upgrade
Acronis Backup extension for Plesk (Linux)to a version that resolves this vulnerability.Fixed in 1.8.11.638 - Upgrade
Upgrade
Acronis Backup plugin for DirectAdmin (Linux)to a version that resolves this vulnerability.Fixed in 1.2.3.238
Event History
Frequently Asked Questions
Which deployments should be prioritized for review?
Deployments using the Acronis Backup plugin for cPanel & WHM or the Acronis Backup extension for Plesk should be prioritized.
Is exploitation known to be occurring?
Yes. The vulnerability is flagged as exploited and was listed in the KEV catalog on 2026-09-16.
Are default permission settings relevant to exposure?
Yes. The issue is described as incorrect default permissions, indicating that the default permission configuration is central to the privilege-escalation risk.