- 威胁行为者于10月7日开始利用两个AhsayCBS漏洞,以获得未经身份验证的远程代码执行并部署WebShell。
- Huntress表示,AhsayCBS 10.3.4版本也受到影响;The Hacker News称,截至10月8日,已有5家组织成为目标或受到影响。
Huntress表示,威胁行为者从10月7日23:20:15 UTC开始利用两个AhsayCBS漏洞,在暴露的系统上部署WebShell。Huntress表示,该活动利用CVE-2026-105133和CVE-2026-105134,获得未经身份验证的远程代码执行。
Ahsay Systems将AhsayCBS描述为一种集中式云备份服务器管理控制台,供托管服务提供商和系统集成商使用。Huntress表示,这两个漏洞于10月4日被发现。
攻击者串联利用身份验证绕过和远程代码执行漏洞
CVE-2026-105133影响checkSysPwd函数,可能导致身份验证不当。CVE-2026-105134影响Replication Receiver组件,可在主机上以NT AUTHORITY/SYSTEM身份提供未经身份验证的远程代码执行。
Huntress表示,攻击者首先利用CVE-2026-105133绕过身份验证,然后利用CVE-2026-105134获得代码执行。The Hacker News将两个漏洞的CVSSv4评分分别归为5.5和9.3。
据SecurityWeek报道,NIST于10月4日警告称,漏洞利用代码已经发布,且AhsayCBS 10.3.2及之前版本受到影响。
AhsayCBS入侵添加了WebShell、挖矿程序和持久化机制
Huntress发现,攻击者在利用成功后立即将.jsp WebShell部署到Web应用目录中。它还发现名为edge.exe的XMRig挖矿程序位于Temp文件夹中,随后挖矿程序通过8029端口连接到XMR矿池。
Huntress表示,如果发现其博客中列出的入侵指标,公司应从受信任的备份执行完整的主机重新映像。
防守方现在要做什么
- 如果发现任何列出的入侵指标,应从受信任的备份执行完整的主机重新映像。
常见问题
AhsayCBS发生了什么?
威胁行为者从10月7日起利用CVE-2026-105133和CVE-2026-105134,获得未经身份验证的远程代码执行,并部署WebShell、XMRig挖矿程序和持久化机制。
哪些AhsayCBS版本受到影响?
NIST警告称,10.3.2及之前版本受到影响;Huntress随后确定10.3.4版本也受到影响。
AhsayCBS漏洞是否已在野外遭到利用?
是。Huntress观察到利用活动于10月7日23:20:15 UTC开始,The Hacker News称,截至10月8日已有5家组织成为目标或受到影响。
CVE-2026-105133和CVE-2026-105134是什么?
CVE-2026-105133是checkSysPwd函数中的身份验证不当漏洞。CVE-2026-105134影响Replication Receiver组件,可提供以NT AUTHORITY/SYSTEM身份执行的未经身份验证的远程代码执行。
来源
- Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer | Huntress, Huntress原始文件
- Unpatched AhsayCBS Vulnerabilities Exploited in the Wild, SecurityWeek
- Attackers Exploit AhsayCBS Flaws to Deploy XMRig Miners Disguised as Microsoft Edge, The Hacker News
- Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto, BleepingComputer
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| AhsayCBS是由Ahsay Systems开发、供托管服务提供商和系统集成商使用的集中式云备份服务器管理控制台。 | Ahsay Systems, via SecurityWeek | 引述 |
| Huntress表示,AhsayCBS中的两个漏洞于2026年10月4日被发现。 | Huntress | 已证实 |
| CVE-2026-105133影响AhsayCBS的checkSysPwd函数,可能导致身份验证不当。 | Huntress | 已证实 |
| CVE-2026-105134影响Replication Receiver组件,可提供以NT AUTHORITY/SYSTEM身份执行的未经身份验证的远程代码执行。 | Huntress | 已证实 |
| Huntress观察到攻击者串联利用这两个漏洞,先绕过身份验证,然后获得代码执行。 | Huntress | 已证实 |
| 这两个漏洞于10月4日披露;当时NIST警告称,漏洞利用代码已经发布,且AhsayCBS 10.3.2及之前版本受到影响。 | NIST, via SecurityWeek | 引述 |
| The Hacker News称,cVE-2026-105134的CVSS v4评分为9.3。 | The Hacker News | 引述 |
| Huntress观察到利用活动于2026年10月7日23:20:15 UTC开始。 | Huntress | 已证实 |
| Huntress观察到,重命名为edge.exe的XMRig挖矿程序通过8029端口连接到XMR矿池。 | Huntress | 已证实 |
| 该脚本会在18:00时终止任务管理器,或在夜间任务管理器保持打开超过1小时时终止任务管理器。 | Huntress | 已证实 |
| Huntress发布了4条Sigma规则,用于检测该活动的利用后行为。 | Huntress | 已证实 |
| BleepingComputer报道称,被利用的AhsayCBS漏洞包括1个严重级别漏洞和1个中等级别漏洞。 | BleepingComputer | 引述 |
| huntress.com于2026年10月8日发布了报告。 | huntress.com | 已证实 |
未能核实
- Ahsay是否已经发布补丁尚未确定。
- 5家受影响组织是否全部遭到入侵尚未确定。
- 攻击者是否与某个已命名团体有关联尚未确定。



