главное в кибербезопасности Читать в канале
Уязвимости 9 октября 2026 2 мин

Уязвимости AhsayCBS эксплуатируются для RCE и установки майнеров

Атаки на AhsayCBS используют две уязвимости для удаленного выполнения кода

Злоумышленники эксплуатируют две неустраненные уязвимости в решении для резервного копирования AhsayCBS. Атаки позволяют удаленно выполнять произвольный код (RCE) и устанавливать майнеры криптовалют. Уязвимости отслеживаются под идентификаторами CVE-2026-105133 и CVE-2026-105134. Эксплойт-код для них был опубликован 4 октября. В этот же день NIST предупредил о наличии эксплойтов. Уязвимости затрагивают все версии AhsayCBS до 10.3.2 включительно. Позднее компания Huntress сообщила, что злоумышленники уже используют эти уязвимости в реальных атаках. Последняя версия AhsayCBS, 10.3.4, также оказалась подвержена дефектам. По состоянию на 8 октября жертвами атак стали как минимум пять организаций.

AhsayCBS управляет облачными резервными копиями и пользуется популярностью у MSP

AhsayCBS представляет собой централизованную консоль управления облачными резервными копиями. Продукт разработан компанией Ahsay Systems. Он предоставляет функции управления политиками резервного копирования, хранилищем и пользователями. Решение популярно среди поставщиков управляемых услуг (MSP) и системных интеграторов. Уязвимые дефекты позволяют атакующим манипулировать аргументами в определенных функциях инструмента. Это дает возможность обходить аутентификацию и внедрять команды операционной системы. Huntress отмечает, что CVE-2026-105134 можно использовать для RCE с привилегиями системы через API компонента Replication Receiver. API содержит обход аутентификации, позволяющий использовать случайный токен вместо действительных учетных данных. После эксплуатации злоумышленник настраивает вредоносный приемник и загружает веб-шелл Java Server Page (JSP) в каталог приложений CBS.

Уязвимости CVE-2026-105133 и CVE-2026-105134 затрагивают версии до 10.3.4

Уязвимости CVE-2026-105133 и CVE-2026-105134 присутствуют во всех версиях AhsayCBS до 10.3.2. Компания Huntress сообщила, что атаки также нацелены на версию 10.3.4. NIST предупредил о наличии эксплойтов 4 октября. По состоянию на 8 октября минимум пять организаций подверглись атакам. Злоумышленники объединяют обе уязвимости для получения доступа к уязвимым системам и выполнения произвольного кода. Huntress зафиксировала случаи использования уязвимостей для получения неаутентифицированного удаленного выполнения кода и развертывания веб-шеллов. После получения первоначального доступа атакующие проводили разведку и развертывали криптомайнеры XMRig, замаскированные под Microsoft Edge. Они также использовали AI-ассистированный PowerShell скрипт для мониторинга Диспетчера задач и его завершения при длительном открытии. Для обеспечения персистентности злоумышленники создали службу Windows под видом Microsoft Edge Update. Она запускала измененную копию утилиты NSSM с именем msedge.exe и системными привилегиями. NSSM обеспечивает работу программ и их перезапуск после сбоя или перезагрузки. В одном из инцидентов хакеры использовали легитимный, но уязвимый драйвер ядра WinRing0x64.sys. Это позволило майнеру криптовалют работать с доступом на уровне ядра.

Ограничьте доступ к интерфейсу управления AhsayCBS и проверяйте системы на компрометацию

Huntress рекомендует ограничить доступ к веб-интерфейсу управления AhsayCBS. Эксплойт нацелен на внешний веб-сервис на хосте. Доступ следует разрешать только с доверенных IP-адресов или требовать VPN. До выхода патча необходимо исследовать системы на признаки компрометации. Злоумышленники использовали утилиту NSSM для поддержания персистентности, маскируя бинарный файл под легитимный. Они также применяли драйвер ядра WinRing0x64.sys для получения привилегированного доступа майнером. Это позволяет майнеру работать с доступом на уровне ядра.

Опубликовано в канале 9 октября, 17:36

Каждый материал сайта выходит в канале в тот же момент.

Источники: SecurityWeek · The Hacker News