Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD & PRIVACIDAD5 de octubre de 2026

Vulnerabilidad crítica en agentes de Acronis Cyber Backup compromete servidores Linux en centros de datos

Vulnerabilidad crítica en agentes de Acronis Cyber Backup compromete servidores Linux en centros de datos
Alerta Crítica en Infraestructuras de Respaldo y Recuperación Linux

Centros de respuesta ante emergencias cibernéticas e investigadores de seguridad en infraestructura han lanzado una advertencia urgente tras detectar la explotación activa de la vulnerabilidad crítica CVE-2026-87886 que afecta a los agentes de copia de seguridad de Acronis Cyber Protect y Cyber Backup desplegados en servidores Linux en centros de datos de todo el mundo. El fallo permite a atacantes locales con privilegios limitados o a actores remotos autenticados eludir las políticas de control, escalar privilegios de forma instantánea a superusuario (root) y manipular o purgar las copias de seguridad corporativas, allanando el camino para ataques masivos de cifrado por ransomware sin posibilidad de recuperación.

1. El Respaldo Corporativo como Blanco Principal del Crimen Organizado

En la arquitectura de resiliencia operativa de cualquier empresa tecnológica moderna, las copias de seguridad constituyen la garantía última de supervivencia ante catástrofes de hardware, errores humanos o intrusiones cibernéticas destructivas. Cuando los ciberdelincuentes planifican una incursión de ransomware, su primer objetivo estratégico no es cifrar los datos de inmediato, sino localizar, corromper y eliminar las copias de seguridad para forzar a la víctima al pago del rescate.

Los avisos emitidos en el portal de Acronis Security Advisories y documentados por el CERT Coordination Center (CERT/CC) detallan que la vulnerabilidad CVE-2026-87886 ostenta una severidad CVSS de 9.4. El problema afecta directamente al demonio del agente de backup (`mms` - Managed Machine Service) que opera en segundo plano con privilegios elevados en distribuciones Linux empresariales como Red Hat Enterprise Linux, Debian, Ubuntu Server y Rocky Linux.

Al explotar esta deficiencia, un intruso que haya comprometido una cuenta de usuario sin privilegios (por ejemplo, a través de una vulnerabilidad en una aplicación web PHP o Python alojada en el servidor) puede invocar llamadas a funciones internas del agente Acronis para ejecutar scripts con privilegios de root, tomando el control absoluto de la máquina anfitriona y de los repositorios de almacenamiento conectados.

"Los operadores de ransomware han refinado sus tácticas de manera despiadada: saben exactamente qué software de copia de seguridad corre en los servidores Linux de los centros de datos. La vulnerabilidad en el agente de Acronis les entrega la llave maestra del cofre de seguridad: escalan a root, desactivan la protección en tiempo real y destruyen los snapshots inmutables antes de que el equipo de guardia reciba una sola notificación de alarma."
— Kevin Beaumont, Investigador Principal de Amenazas y Especialista en Seguridad de Infraestructura

2. Análisis Técnico de la Vulnerabilidad CVE-2026-87886: Escalada Local en Daemons Linux

La raíz del problema radica en una falla de diseño en el mecanismo de comunicación entre procesos (IPC) utilizado por los módulos del agente de respaldo:

  • Permisos Inadecuados en Sockets de Dominio UNIX: El servicio `acronis-mms` levanta sockets de comunicación local sin restringir adecuadamente los permisos del sistema de archivos (quedando accesibles con permisos de lectura y escritura para cualquier usuario local autenticado en el servidor).
  • Deserialización Insegura de Mensajes IPC: A través de dicho socket, el demonio procesa comandos de sincronización y actualización de scripts sin validar la procedencia ni la firma digital de los objetos transmitidos, permitiendo inyectar parámetros de ejecución arbitrarios.
  • Escalada de Privilegios a Root sin Contraseña: Un proceso no privilegiado puede enviar una solicitud de ejecución de tareas de mantenimiento que el servicio de Acronis ejecuta de inmediato bajo el identificador de usuario UID 0 (root), otorgando una shell de superusuario al atacante.
  • Capacidad de Purgado de Almacenes de Copia Inmutables: Al controlar el agente con privilegios máximos, el atacante puede instruir a la consola central de respaldo la eliminación de políticas de retención y el borrado seguro de imágenes de copia de seguridad históricas.

Riesgo Multiplicador en Entornos Multitenant y Virtualización

La gravedad del vector se potencia en entornos de alojamiento web compartido (hosting) y plataformas de virtualización donde múltiples clientes comparten el mismo kernel del sistema operativo. Un cliente malintencionado en un contenedor o cuenta de hosting puede vulnerar el agente local y acceder a los datos y copias de seguridad de todas las demás organizaciones alojadas en el mismo servidor físico.

3. Arquitectura Defensiva: Aislamiento de Respaldos e Inmutabilidad Real

La vulneración de un agente de respaldo instalado dentro del propio sistema operativo productivo expone una debilidad inherente de los esquemas de respaldo tradicionales:

Si el agente de copia de seguridad se ejecuta dentro del mismo entorno que protege, cualquier compromiso del sistema operativo anfitrión pone en jaque la integridad del respaldo. Por esta razón, las directivas internacionales de ciberseguridad dictadas por el Instituto Nacional de Estándares y Tecnología (NIST) exigen evolucionar hacia arquitecturas de respaldo sin agente (*agentless*) a nivel de hipervisor o implementar repositorios de respaldo físicamente desacoplados con inmutabilidad estricta fuera de banda (WORM - Write Once, Read Many).

Bajo este esquema moderno, el repositorio donde se almacenan las copias de seguridad cuenta con una capa de control lógica independiente que rechaza cualquier orden de borrado o modificación durante un período de retención inviolable (por ejemplo, 30 días), incluso si la orden proviene del propio administrador legítimo o de un agente comprometido con credenciales de root.

4. Análisis Financiero FinOps: Costo del Rescate vs. Inversión en Resiliencia Inmutable

La evaluación económica de este vector de riesgo pone de manifiesto la asimetría catastrófica entre la prevención y la catástrofe:

Cuando una empresa sufre el cifrado simultáneo de sus bases de datos operativas y la destrucción de sus copias de seguridad, el costo promedio de las demandas extorsivas de ransomware en América Latina oscila entre USD 250.000 y USD 1,5 millones, sin garantía de recuperación real y con plazos de inoperatividad comercial que superan habitualmente los 25 días de parálisis.

Por el contrario, implementar una política disciplinada de actualización mensual de agentes de respaldo y migrar los almacenes hacia repositorios de almacenamiento inmutable en nubes regionales o discos WORM locales requiere una inversión estimada en USD 400 a USD 900 anuales por servidor físico protegido. Esta inversión preventiva elimina de cuajo la posibilidad de que una intrusión en el agente Linux comprometa la capacidad de recuperación del negocio.

5. Situación en Datacenters y Proveedores de Nube en Argentina

El software Acronis cuenta con un arraigo muy profundo en el ecosistema informático argentino:

  • Alta Adopción en Proveedores de Hosting y Servidores Dedicados: Decenas de empresas de alojamiento web y centros de datos de la Ciudad de Buenos Aires, Córdoba y Rosario comercializan planes de backup basados en la plataforma Acronis Cyber Cloud para respaldar miles de sitios de comercio electrónico y portales corporativos.
  • Sistemas Críticos de Salud y Educación: Numerosos sanatorios, obras sociales y universidades nacionales respaldan sus servidores de bases de datos de pacientes y alumnos utilizando agentes Linux de Acronis instalados en servidores locales.
  • Deuda Técnica en Distribuciones Antiguas: Se observa una preocupante persistencia de servidores operando versiones obsoletas de Linux (como CentOS 7 o Ubuntu 18.04 LTS), en los cuales la aplicación de parches requiere pruebas minuciosas de compatibilidad para evitar la caída de los servicios productivos.

6. Hoja de Ruta en 4 Pasos para Parchear y Blindar Agentes Acronis en Linux

Medidas prioritarias e inmediatas para administradores de sistemas y responsables de infraestructura:

  1. Actualización Urgente del Agente Acronis Cyber Backup: Descargar e instalar de inmediato la compilación de seguridad provista por el fabricante (Acronis Cyber Protect Build 38920 o superior), reiniciando el servicio `acronis-mms` para aplicar las correcciones de permisos.
  2. Restricción Estricta de Permisos en Archivos y Sockets Locales: Auditar y corregir los permisos del sistema de archivos en los directorios `/var/lib/Acronis/` y en los sockets de comunicación `/var/run/acronis/`, restringiendo el acceso exclusivamente al usuario y grupo root con permisos 0700.
  3. Configuración de Almacenamiento Inmutable en Repositorios Secundarios: Habilitar la directiva de bloqueo de inmutabilidad (Object Lock) en repositorios S3 compatibles o configurar repositorios reforzados Linux con almacenamiento WORM fuera del alcance de la consola de respaldo.
  4. Auditoría Forense de Integridad del Sistema Operativo: Verificar la inexistencia de binarios anómalos con permisos SUID/SGID, revisar las tareas del programador cron y auditar los registros `/var/log/secure` y `/var/log/syslog` en busca de escaladas de privilegios sospechosas ocurridas en las últimas cuatro semanas.

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas avanzadas?

En Siglo 21 Soluciones aplicamos auditorías continuas, mitigación de vulnerabilidades y arquitecturas Zero Trust para proteger tus activos críticos.

Contactar a un Consultor