שרתי אירוח מנוהלים ברובם דרך לוח בקרה, cPanel, Plesk או DirectAdmin, ואליו מתחברים תוספים שמטפלים במשימות כמו גיבוי. בתוספי הגיבוי של Acronis ללוחות האלה חלק מהקבצים נשארים בהרשאות פתוחות מדי, ומי שכבר מחזיק חשבון על השרת יכול לנצל זאת כדי להעלות את ההרשאות שלו. הציון הוא 7.8 מתוך 10, ו-CISA כבר הכניסה את החולשה לרשימת החולשות שמנוצלות בשטח.

מה החולשה?

בלינוקס לכל קובץ צמודות הרשאות שקובעות מי רשאי לקרוא אותו, לכתוב אליו ולהריץ אותו. קובץ שתהליך בעל הרשאות גבוהות נשען עליו אמור להיות סגור בפני משתמשים רגילים, כי מי שיכול לשנות את תוכנו קובע בפועל מה אותו תהליך יעשה. בתוספי הגיבוי של Acronis ההרשאות שנקבעות לחלק מהקבצים רחבות מדי. לסוג הכשל הזה קוראים הרשאות ברירת מחדל שגויות.

מכאן המסלול קצר. משתמש מקומי בהרשאות נמוכות, למשל בעל אתר יחיד מתוך עשרות שמתארחים על אותו שרת, נוגע בקובץ שלא היה אמור להיות נגיש לו, ומשיג דרכו הרשאות גבוהות יותר על המכונה. הרשומה מציינת השפעה מלאה על סודיות המידע, על שלמותו ועל זמינות השירות.

צריך לומר גם מה החולשה אינה. היא אינה פועלת מהאינטרנט. התוקף צריך כבר להיות על השרת עם חשבון כלשהו, וזה מה שמוריד את הציון מטווח הקריטי.

מי מושפע?

שלושה מוצרים, כולם בגרסת לינוקס: תוסף הגיבוי של Acronis ל-cPanel ול-WHM בבנייה שקודמת ל-1.9.3.1021, ההרחבה ל-Plesk בבנייה שקודמת ל-1.8.11.638, והתוסף ל-DirectAdmin בבנייה שקודמת ל-1.2.3.238.

אלו כלים של מי שמפעיל את השרת, לא של מי שמארח עליו אתר. בישראל מדובר בחברות אחסון, בספקי שירותי IT ובכל מי שמחזיק שרת אירוח עם לוח בקרה. אם אתם לקוחות של חברת אחסון, אין כאן דבר שתוכלו לעדכן בעצמכם, אבל אתם כן חולקים מכונה עם משתמשים אחרים, וזו בדיוק הנחת היסוד שהחולשה הזאת שוברת.

האם מנוצלת בפועל?

כן. ב-16 בספטמבר 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, וקבעה לגופים פדרליים בארצות הברית מועד אחרון לתיקון ב-19 בספטמבר.

שימו לב לסדר שבו זה קרה. הרשומה ב-NVD פורסמה רק ב-17 בספטמבר, יום שלם אחרי שהחולשה כבר נכנסה לקטלוג המנוצלות. מי שממתין לרשומה מסודרת לפני שהוא מעדכן, מאחר את הרכבת במקרים כאלה.

מה עושים?

עדכנו את התוסף לבנייה המתקנת לפי לוח הבקרה שבו אתם משתמשים: 1.9.3.1021 ומעלה עבור cPanel ו-WHM, 1.8.11.638 ומעלה עבור Plesk, ו-1.2.3.238 ומעלה עבור DirectAdmin. את מספר הבנייה המותקן אצלכם רואים במסך הניהול של התוסף בתוך לוח הבקרה.

הודעת האבטחה של Acronis, המזוהה כ-SEC-10986, מקושרת בתיבת המידע הטכני בתחתית העמוד, ושם מופיעים הפרטים מצד היצרן.

ומכיוון שהחולשה דורשת חשבון מקומי וכבר מנוצלת בשטח, שווה להסתכל גם אחורה ולא רק קדימה. בדקו על השרת חשבונות שנוצרו בלי הסבר, משימות מתוזמנות שאף אחד מכם לא הגדיר, ושינויים בקבצים של התוסף עצמו. משתמש שכבר הספיק להסלים הרשאות לא נעלם ברגע שהעדכון מותקן.