查看: 209|回复: 0

AhsayCBS未修复CVE-2026-105134被利用RCE

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
概述
Huntress 警告,攻击者正在在野利用 AhsayCBS 备份解决方案中的两个未修复漏洞,以获取远程代码执行(RCE)。AhsayCBS 是 Ahsay Systems 提供的集中式云备份服务器管理控制台,用于备份策略、存储和用户管理,在 MSP 和系统集成商中使用较多。

漏洞与影响范围
两个漏洞编号为 CVE-2026-105133 和 CVE-2026-105134。攻击者可操纵工具某些函数的参数,绕过认证并注入操作系统命令。漏洞于 10 月 4 日披露,NIST 当时警告已有针对漏洞的利用代码发布,且所有 AhsayCBS 10.3.2 及之前版本受影响。Huntress 后续(周四)表示,攻击者已在野利用这两个漏洞,最新版本 10.3.4 同样受影响。

在野利用与攻击链
Huntress 称,威胁行为者串联利用这两个漏洞访问目标系统并执行任意代码。截至 10 月 8 日,至少五个组织被针对。该机构观察到攻击者利用漏洞实现未授权 RCE,并在暴露系统上部署 webshell。

其中,CVE-2026-105134 可通过 Replication Receiver 组件的 API 实现 System 权限下的未授权 RCE。该 API 存在认证绕过,可能允许用随机 token 替代有效凭据。利用成功后,攻击者配置恶意 receiver,并向 CBS 应用提供服务的应用目录投放 JSP webshell。

获得初始访问后,攻击者进行侦察,并部署伪装成 Microsoft Edge 的 XMRig 加密货币矿工。攻击者还植入一个 AI 辅助编写的 PowerShell 脚本,用于监控任务管理器;如果任务管理器打开时间过长,就将其终止。

持久化方面,攻击者创建伪装成 Microsoft Edge Update 的 Windows 服务,以 System 权限执行一个修改过的合法 NSSM 工具副本,文件名为 msedge.exe。Huntress 指出,NSSM 可用于让其他程序保持运行,并在崩溃或重启后自动重启;攻击者很可能借此维持 msedge.exe 的持久化,同时将服务相关二进制伪装成看似合法的文件。

在一次攻击中,攻击者还部署了 WinRing0x64.sys。这是合法但存在漏洞的内核驱动,可使加密货币矿工以内核级权限运行。

处置建议
在官方补丁发布前,Huntress 建议限制 AhsayCBS 管理接口的访问,并排查入侵迹象。由于利用目标为主机上对外可访问的 Web 应用服务,组织应限制 AhsayCBS 管理界面的 Web 访问,仅允许可信 IP 地址,或要求通过 VPN 访问。排查时可重点关注异常 webshell、伪装为 Microsoft Edge/Edge Update 的服务或文件、XMRig 相关进程,以及 WinRing0x64.sys 的异常加载。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-10 10:10 , Processed in 0.029528 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部