- 威脅行為者於10月7日開始利用兩個AhsayCBS漏洞,以取得未經認證的遠程程式碼執行權限並部署網頁殼。
- Huntress表示,AhsayCBS 10.3.4版本亦受影響;The Hacker News稱,截至10月8日已有五個機構成為目標或受影響。
Huntress表示,威脅行為者由10月7日23:20:15UTC開始利用兩個AhsayCBS漏洞,在暴露系統部署網頁殼。Huntress稱,有關攻擊活動利用CVE-2026-105133及CVE-2026-105134,以取得未經認證的遠程程式碼執行權限。
Ahsay Systems形容AhsayCBS是集中式雲端備份伺服器管理主控台,供受管理服務供應商及系統整合商使用。Huntress表示,兩個漏洞於10月4日被識別。
攻擊者串連認證繞過及遠程程式碼執行漏洞
CVE-2026-105133影響checkSysPwd功能,可導致認證不當。CVE-2026-105134影響Replication Receiver組件,可在主機上以NT AUTHORITY/SYSTEM身分提供未經認證的遠程程式碼執行權限。
Huntress表示,攻擊者首先利用CVE-2026-105133繞過認證,然後利用CVE-2026-105134取得程式碼執行權限。The Hacker News將兩個漏洞的CVSSv4評分分別列為5.5及9.3。
據SecurityWeek報道,NIST於10月4日警告,漏洞利用程式碼已發布,而截至10.3.2版本的AhsayCBS均受影響。
AhsayCBS入侵加入網頁殼、挖礦程式及持久化機制
Huntress發現,攻擊者在漏洞遭利用後隨即於網絡應用程式目錄部署.jsp網頁殼。該機構亦發現名為edge.exe的XMRig挖礦程式位於Temp資料夾,之後挖礦程式透過8029端口連接XMR挖礦池。
Huntress表示,如發現其網誌列出的入侵指標,公司應從受信任備份進行完整主機重新映像。
防守方現在要做甚麼
- 如發現任何列出的入侵指標,應從受信任備份進行完整主機重新映像。
常見問題
AhsayCBS發生甚麼事?
威脅行為者自10月7日起利用CVE-2026-105133及CVE-2026-105134,以取得未經認證的遠程程式碼執行權限,並部署網頁殼、XMRig挖礦程式及持久化機制。
哪些AhsayCBS版本受影響?
NIST警告,截至10.3.2版本均受影響;Huntress其後確定10.3.4版本亦受影響。
AhsayCBS漏洞是否在野外遭利用?
是。Huntress觀察到漏洞利用於10月7日23:20:15UTC開始,而The Hacker News稱,截至10月8日已有五個機構成為目標或受影響。
CVE-2026-105133及CVE-2026-105134是甚麼?
CVE-2026-105133是checkSysPwd功能中的認證不當漏洞。CVE-2026-105134影響Replication Receiver組件,可提供以NT AUTHORITY/SYSTEM身分進行未經認證的遠程程式碼執行。
來源
- Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer | Huntress, Huntress原始文件
- Unpatched AhsayCBS Vulnerabilities Exploited in the Wild, SecurityWeek
- Attackers Exploit AhsayCBS Flaws to Deploy XMRig Miners Disguised as Microsoft Edge, The Hacker News
- Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto, BleepingComputer
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| AhsayCBS是由Ahsay Systems開發的集中式雲端備份伺服器管理主控台,供受管理服務供應商及系統整合商使用。 | Ahsay Systems, via SecurityWeek | 引述 |
| Huntress表示,AhsayCBS的兩個漏洞於2026年10月4日被識別。 | Huntress | 已證實 |
| CVE-2026-105133影響AhsayCBS的checkSysPwd功能,可導致認證不當。 | Huntress | 已證實 |
| CVE-2026-105134影響Replication Receiver組件,可提供以NT AUTHORITY/SYSTEM身分進行未經認證的遠程程式碼執行。 | Huntress | 已證實 |
| Huntress觀察到攻擊者串連兩個漏洞,先繞過認證,再取得程式碼執行權限。 | Huntress | 已證實 |
| 兩個漏洞於10月4日披露;NIST當日警告漏洞利用程式碼已發布,而截至10.3.2版本的AhsayCBS均受影響。 | NIST, via SecurityWeek | 引述 |
| The Hacker News表示,cVE-2026-105134的CVSS v4評分為9.3。 | The Hacker News | 引述 |
| Huntress觀察到漏洞利用於2026年10月7日23:20:15UTC開始。 | Huntress | 已證實 |
| Huntress觀察到重新命名為edge.exe的XMRig挖礦程式,透過8029端口連接XMR挖礦池。 | Huntress | 已證實 |
| 該程式碼會在18:00,或工作管理員於夜間持續開啟超過一小時時,終止工作管理員。 | Huntress | 已證實 |
| Huntress發布四條Sigma規則,用於偵測有關攻擊活動的漏洞利用後活動。 | Huntress | 已證實 |
| BleepingComputer報道,被利用的AhsayCBS漏洞分別屬嚴重程度及中等程度漏洞。 | BleepingComputer | 引述 |
| huntress.com於2026年10月8日發布報告。 | huntress.com | 已證實 |
未能核實
- Ahsay是否已發布修補程式,尚未確定。
- 五個受影響機構是否全部遭入侵,尚未確定。
- 攻擊者是否與任何具名組織有關,尚未確定。



