昨天有客户问我,说看到一个关于cPanel备份插件的新闻,担心自己的服务器。我说你用的Acronis吗?他说对。那这事儿就跟你有关,得动手了。
根据公开报道,安全厂商Acronis已经确认,他们为cPanel和WHM开发的备份插件(Acronis Backup plugin)存在一个高危安全漏洞,编号CVE-2026-87886,CVSS评分7.8。这个漏洞的本质是本地权限提升,源于不安全的文件权限设置。攻击者如果已经拿到服务器上的低权限账号,就有可能利用它把自己提升到最高权限——也就是root,从而完全控制你的服务器。
为什么这个漏洞值得你立刻动手?
别觉得“本地提权”离你很远。很多用cPanel面板管理网站的站长,尤其是小团队,服务器上可能不止一个服务账号。只要其中一个账号因为应用漏洞、弱口令或其他原因被突破,这个备份插件漏洞就会成为攻击者“一步登天”的跳板。提权之后,你服务器上的所有数据、所有网站的配置文件、数据库密码,就都暴露了。据公开报道,这个漏洞已经在野外被利用。
这已经不是“可能”有风险,而是“正在”发生的风险。你需要立刻检查。

谁最容易中招?
直白说,你得同时满足两个条件:第一,你用的是cPanel和WHM环境;第二,你安装了Acronis官方的备份插件(版本为Acronis Backup plugin for cPanel & WHM (Linux) 的某些特定版本)。如果你用的是其他备份方案,或者用的宝塔、DirectAdmin之类其他面板,这个特定漏洞暂时跟你没关系。
我们经常遇到一些做客户站的小团队,服务器配置好后,为了省心会装一些“一键”备份或安全插件。装上之后可能就没再仔细看过。这种心态最危险。工具是好工具,但只要装上,它就成了你服务器上的一个组件,你需要知道它的状态。
怎么查、怎么防?
自查其实不难。登录你的cPanel服务器(SSH或者终端),用下面的命令检查已安装的Acronis插件版本:
rpm -qa | grep -i acronis
或者:
grep -i acronis /var/cpanel/plugins.json
看看输出的结果。根据漏洞公告,受影响的是特定版本。对照一下。
确认之后,最直接的办法就是更新。联系Acronis获取最新的安全补丁版本。同时,这也是审视你整个服务器备份策略的好时机:你的备份数据是离线存储的吗?备份文件的权限设置严格吗?不要把备份文件放在Web目录下能被直接访问到。
顺便提一句,不止这一个漏洞。就在同期,WordPress核心也修复了一个有趣的漏洞,被称为“Click2Shell”,一个管理员点击恶意链接就可能被静默安装主题。如果你的站点管理员账号安全管理不当,这类漏洞风险就很高。
补丁和更新是唯一出路吗?
对于这个CVE-2026-87886漏洞,更新插件是标准答案。但这件事背后反映的是运维习惯:你多久没检查过面板插件和服务器应用的状态了?
如果你的建站业务主要面向国内用户,服务器选择和安全加固要结合起来考虑。比如使用香港或海外节点时,除了网络延迟,运维通道的安全、面板登录的安全策略(如修改默认端口、限制IP登录)比单纯堆配置更重要。
我们微码盒服务器知识库也积累了不少关于面板安全、SSH加固的笔记,如果你对服务器运维这块比较陌生,可以先去翻翻相关的内容,建立个基本的安全检查清单。有时候,最有效的防御不是装多少安全软件,而是把基础的事情做扎实。
补丁已经出了,现在就去打。查一下你的插件版本,更新到最新版。至于站点主题和模板的安全审计,可以到站内查看教程和资源。
