// AI 威脅新聞台 · 2026年10月10日
首頁/CVE · 漏洞修補
漏洞修補嚴重CVECVSS 5.5; 9.3

AhsayCBS漏洞遭利用部署網頁殼及挖礦程式

威脅行為者自10月7日起利用AhsayCBS兩個漏洞,在暴露系統部署網頁殼、XMRig挖礦程式及持久化機制。Huntress於10月8日披露有關活動。

AI 生成圖像,非事件現場相片
AI 生成圖像,非事件現場相片。
重點
  • 威脅行為者於10月7日開始利用兩個AhsayCBS漏洞,以取得未經認證的遠程程式碼執行權限並部署網頁殼。
  • Huntress表示,AhsayCBS 10.3.4版本亦受影響;The Hacker News稱,截至10月8日已有五個機構成為目標或受影響。

Huntress表示,威脅行為者由10月7日23:20:15UTC開始利用兩個AhsayCBS漏洞,在暴露系統部署網頁殼。Huntress稱,有關攻擊活動利用CVE-2026-105133及CVE-2026-105134,以取得未經認證的遠程程式碼執行權限。

Ahsay Systems形容AhsayCBS是集中式雲端備份伺服器管理主控台,供受管理服務供應商及系統整合商使用。Huntress表示,兩個漏洞於10月4日被識別。

本文目錄

攻擊者串連認證繞過及遠程程式碼執行漏洞

CVE-2026-105133影響checkSysPwd功能,可導致認證不當。CVE-2026-105134影響Replication Receiver組件,可在主機上以NT AUTHORITY/SYSTEM身分提供未經認證的遠程程式碼執行權限。

Huntress表示,攻擊者首先利用CVE-2026-105133繞過認證,然後利用CVE-2026-105134取得程式碼執行權限。The Hacker News將兩個漏洞的CVSSv4評分分別列為5.5及9.3。

據SecurityWeek報道,NIST於10月4日警告,漏洞利用程式碼已發布,而截至10.3.2版本的AhsayCBS均受影響。

AhsayCBS入侵加入網頁殼、挖礦程式及持久化機制

Huntress發現,攻擊者在漏洞遭利用後隨即於網絡應用程式目錄部署.jsp網頁殼。該機構亦發現名為edge.exe的XMRig挖礦程式位於Temp資料夾,之後挖礦程式透過8029端口連接XMR挖礦池。

Huntress表示,如發現其網誌列出的入侵指標,公司應從受信任備份進行完整主機重新映像。

防守方現在要做甚麼

  1. 如發現任何列出的入侵指標,應從受信任備份進行完整主機重新映像。

常見問題

AhsayCBS發生甚麼事?

威脅行為者自10月7日起利用CVE-2026-105133及CVE-2026-105134,以取得未經認證的遠程程式碼執行權限,並部署網頁殼、XMRig挖礦程式及持久化機制。

哪些AhsayCBS版本受影響?

NIST警告,截至10.3.2版本均受影響;Huntress其後確定10.3.4版本亦受影響。

AhsayCBS漏洞是否在野外遭利用?

是。Huntress觀察到漏洞利用於10月7日23:20:15UTC開始,而The Hacker News稱,截至10月8日已有五個機構成為目標或受影響。

CVE-2026-105133及CVE-2026-105134是甚麼?

CVE-2026-105133是checkSysPwd功能中的認證不當漏洞。CVE-2026-105134影響Replication Receiver組件,可提供以NT AUTHORITY/SYSTEM身分進行未經認證的遠程程式碼執行。

來源

  1. Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer | Huntress, Huntress原始文件
  2. Unpatched AhsayCBS Vulnerabilities Exploited in the Wild, SecurityWeek
  3. Attackers Exploit AhsayCBS Flaws to Deploy XMRig Miners Disguised as Microsoft Edge, The Hacker News
  4. Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto, BleepingComputer
我們如何核實這篇報道
內容來源狀態
AhsayCBS是由Ahsay Systems開發的集中式雲端備份伺服器管理主控台,供受管理服務供應商及系統整合商使用。Ahsay Systems, via SecurityWeek引述
Huntress表示,AhsayCBS的兩個漏洞於2026年10月4日被識別。Huntress已證實
CVE-2026-105133影響AhsayCBS的checkSysPwd功能,可導致認證不當。Huntress已證實
CVE-2026-105134影響Replication Receiver組件,可提供以NT AUTHORITY/SYSTEM身分進行未經認證的遠程程式碼執行。Huntress已證實
Huntress觀察到攻擊者串連兩個漏洞,先繞過認證,再取得程式碼執行權限。Huntress已證實
兩個漏洞於10月4日披露;NIST當日警告漏洞利用程式碼已發布,而截至10.3.2版本的AhsayCBS均受影響。NIST, via SecurityWeek引述
The Hacker News表示,cVE-2026-105134的CVSS v4評分為9.3。The Hacker News引述
Huntress觀察到漏洞利用於2026年10月7日23:20:15UTC開始。Huntress已證實
Huntress觀察到重新命名為edge.exe的XMRig挖礦程式,透過8029端口連接XMR挖礦池。Huntress已證實
該程式碼會在18:00,或工作管理員於夜間持續開啟超過一小時時,終止工作管理員。Huntress已證實
Huntress發布四條Sigma規則,用於偵測有關攻擊活動的漏洞利用後活動。Huntress已證實
BleepingComputer報道,被利用的AhsayCBS漏洞分別屬嚴重程度及中等程度漏洞。BleepingComputer引述
huntress.com於2026年10月8日發布報告。huntress.com已證實

未能核實

  • Ahsay是否已發布修補程式,尚未確定。
  • 五個受影響機構是否全部遭入侵,尚未確定。
  • 攻擊者是否與任何具名組織有關,尚未確定。
用 AI 深入了解