Huntress: AhsayCBS-Schwachstellen CVE-2026-105133 und CVE-2026-105134 zum Einschleusen von Web-Shells und XMRig-Minern ausgenutzt

Laut Huntress nutzen Angreifer zwei AhsayCBS-Schwachstellen für Web-Shells und XMRig-Miner. Details zu Ablauf, Versionen und Schutzmaßnahmen.

Huntress: AhsayCBS-Schwachstellen CVE-2026-105133 und CVE-2026-105134 zum Einschleusen von Web-Shells und XMRig-Minern ausgenutzt
Schwachstellen

Illustration mit KI erzeugt

Angreifer nutzen laut Huntress zwei Schwachstellen in der Backup-Software AhsayCBS von Ahsay, CVE-2026-105133 und CVE-2026-105134, um Hosts zu übernehmen. Über die Funde berichtet The Hacker News. Huntress zufolge begann die Ausnutzung am 7. Oktober 2026 um 23:20 Uhr UTC. Bis zum 8. Oktober geht das Unternehmen davon aus, dass fünf gezielt angegriffene Organisationen betroffen waren. Eindringlinge sollen Web-Shells und XMRig-Kryptowährungs-Miner installiert haben.

Zwei Schwachstellen, die zur Befehlsausführung führen können

Dem Bericht zufolge könnte ein Angreifer aus der Ferne beide Fehler verketten: Der eine umgeht die Authentifizierung, der andere führt beliebige Befehle aus. Die NVD-Einträge beschreiben jede Schwachstelle für sich.

  • CVE-2026-105133 ist eine unzureichende Authentifizierung (CWE-287) in der Funktion checkSysPwd unter com/ahsay/obs/api/ApiStructsAction.java, einem Bestandteil der API-Komponente. Ausgelöst wird sie über das Argument random, das sich aus dem Netzwerk manipulieren lässt. VulDB, die CNA, bewertet sie mit 5,5 nach CVSS 4.0. Außerdem ist ein CVSS-3.1-Wert von 7,3 verzeichnet (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L).
  • CVE-2026-105134 ist eine Injektion von Betriebssystembefehlen (CWE-77, CWE-78) in der Replication-Receiver-Komponente unter /rps/api/json/UpdateReceivers.do. Sie betrifft ebenfalls das Argument random und ist aus der Ferne erreichbar. VulDB stuft sie nach CVSS 4.0 mit 9,3 als kritisch ein. Der CVSS-3.1-Wert liegt bei 10 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

Auf beiden NVD-Seiten (CVE-2026-105133, CVE-2026-105134) heißt es, ein Exploit sei öffentlich verfügbar und die Schwachstelle könne ausgenutzt werden („may be used“). Die NVD hat die Einträge am 4. Oktober 2026 veröffentlicht und am 6. Oktober geändert. Eine eigene Bewertung hat sie noch nicht ergänzt; beide Einträge stehen auf „Not Scheduled“ für die Anreicherung.

Versionen und die Frage rund um 10.3.4

VulDB führt AhsayCBS 10.3.0, 10.3.1 und 10.3.2 als betroffen, 10.3.4 dagegen als nicht betroffen. Die NVD gibt an, dass ein Update auf 10.3.4 beide Probleme behebt.

The Hacker News beschreibt allerdings eine Komplikation. Nachdem das Portal festgehalten hat, dass die NVD-Hinweise die Probleme in 10.3.4 als behoben ausweisen, fügt es hinzu, Huntress habe inzwischen offengelegt, dass auch diese Version betroffen sei. Dadurch handle es sich faktisch um Zero-Days. Der Satz erläutert nicht genau, worauf sich „diese Version“ über den Kontext hinaus bezieht. Ob 10.3.4 vor den beobachteten Angriffen schützt, ist deshalb in der vorliegenden Berichterstattung nicht geklärt. Derselbe Artikel rät, Nutzer sollten ohne Patch den Zugriff auf die Verwaltungsoberfläche einschränken und nach Kompromittierungen suchen.

Was nach dem Zugriff geschah

Huntress' Schilderung der Aktivitäten nach der Ausnutzung, wiedergegeben von The Hacker News, lautet wie folgt:

  • Angreifer gelangten über den extern erreichbaren Webanwendungsdienst von AhsayCBS auf den Host. Danach führten sie Aufklärung durch und legten Web-Shells ab.
  • Die XMRig-Miner tarnten sich als Microsoft Edge und trugen den Dateinamen edge.exe.
  • Ein PowerShell-Skript namens Taskgmr.ps1 wurde über curl gestartet, um das Mining zu unterstützen. Sobald der Windows-Task-Manager geöffnet wird, stoppt es das Mining. Außerdem ist es so konfiguriert, dass es den Task-Manager um 18 Uhr beendet, wenn er über Nacht länger als eine Stunde offen geblieben ist. Die Berichterstattung nennt keine Zeitzone für diesen Auslöser. Huntress vermutet, dass ein KI-Werkzeug beim Schreiben des Skripts geholfen hat; das bleibt eine Vermutung.
  • In mindestens einem Vorfall wurde das eingebaute certutil.exe genutzt, um WinRing0x64.sys in den TEMP-Ordner herunterzuladen. Der Treiber ist legitim, aber verwundbar. The Hacker News schreibt, er sei vermutlich heruntergeladen worden, um Kernel-Zugriff auf die Hardware zu erlangen und das Mining zu optimieren.

Was Administratoren tun können

Huntress rät, den Webzugriff auf die Verwaltungsoberfläche von AhsayCBS einzuschränken, da der Exploit auf den extern erreichbaren Webanwendungsdienst zielt. Wörtlich heißt es, der Zugriff „should be limited to trusted IP addresses only or require VPN“.

Die NVD empfiehlt ein Update auf AhsayCBS 10.3.4; die Release Notes zu 10.3.4 sind unter den NVD-Referenzen aufgeführt. Angesichts der widersprüchlichen Aussagen zu dieser Version ist die Einschränkung der Verwaltungsoberfläche in jedem Fall sinnvoll. Teams, die AhsayCBS-Hosts prüfen, können nach edge.exe, Taskgmr.ps1, einer Datei WinRing0x64.sys im TEMP-Ordner sowie nach certutil.exe oder curl-Downloads suchen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →