Des attaquants exploitent deux failles du logiciel de sauvegarde AhsayCBS, CVE-2026-105133 et CVE-2026-105134, pour prendre le contrôle de machines, selon Huntress. Ces informations ont été relayées par The Hacker News. Selon Huntress, l'exploitation a commencé le 7 octobre 2026 à 23 h 20 UTC. Elle estime que cinq organisations ciblées étaient touchées au 8 octobre. Les intrus auraient installé des web shells et des mineurs de cryptomonnaie XMRig.
Deux failles pouvant mener à l'exécution de commandes
Selon le rapport, un attaquant distant pourrait enchaîner les deux failles : la première contourne l'authentification, la seconde exécute des commandes arbitraires. Les fiches NVD décrivent chaque faille séparément.
- CVE-2026-105133 est une faiblesse d'authentification inappropriée (CWE-287) dans la fonction
checkSysPwddecom/ahsay/obs/api/ApiStructsAction.java, qui fait partie du composant API. La manipulation de l'argumentrandomla déclenche à distance, via le réseau. VulDB, l'autorité de numérotation (CNA), lui attribue un score de 5,5 selon CVSS 4.0. Un score CVSS 3.1 de 7,3 est également enregistré (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L). - CVE-2026-105134 est une injection de commandes système (CWE-77, CWE-78) dans le composant Replication Receiver, au niveau de
/rps/api/json/UpdateReceivers.do. Elle concerne également l'argumentrandomet peut être atteinte à distance. VulDB la classe critique avec un score de 9,3 selon CVSS 4.0. Son score CVSS 3.1 est de 10 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).
Les deux pages NVD (CVE-2026-105133, CVE-2026-105134) indiquent qu'un exploit est public et qu'il « peut être utilisé ». NVD a publié les fiches le 4 octobre 2026 et les a modifiées pour la dernière fois le 6 octobre. L'organisme n'a pas encore ajouté sa propre évaluation : les deux entrées sont marquées « Not Scheduled » pour l'enrichissement.
Versions et la question de la 10.3.4
VulDB range AhsayCBS 10.3.0, 10.3.1 et 10.3.2 parmi les versions affectées, et la 10.3.4 parmi les versions non affectées. NVD indique que la mise à niveau vers la 10.3.4 corrige les deux problèmes.
The Hacker News signale une complication. Après avoir rappelé que les avis NVD affirment que les problèmes ont été corrigés dans la 10.3.4, le média ajoute que Huntress a « depuis révélé qu'elle est également touchée ». Selon lui, cela fait de ces failles des zero-days. La phrase ne précise pas à quoi se rapporte « elle » au-delà de ce contexte : d'après les informations disponibles, on ne sait donc pas si la 10.3.4 protège contre les attaques observées. Le même article indique que, faute de correctif, les utilisateurs doivent limiter l'accès à l'interface de gestion et rechercher des signes de compromission.
Ce qui s'est passé après l'accès
Le récit de Huntress sur l'activité post-exploitation, tel que relayé par The Hacker News, se présente ainsi :
- Les attaquants ont atteint la machine via le service d'application web AhsayCBS, accessible depuis l'extérieur. Ils ont ensuite mené une phase de reconnaissance et déposé des web shells.
- Les mineurs XMRig étaient déguisés en navigateur Microsoft Edge, sous le nom de fichier
edge.exe. - Un script PowerShell,
Taskgmr.ps1, a été lancé viacurlpour soutenir le minage. Il arrête le minage dès que le Gestionnaire des tâches Windows est ouvert. Il est aussi configuré pour fermer le Gestionnaire des tâches à 18 h s'il est resté ouvert plus d'une heure pendant la nuit. Le rapport ne précise pas de fuseau horaire pour ce déclencheur. Huntress soupçonne qu'un outil d'IA a aidé à écrire le script, mais il ne s'agit que d'une supposition. - Dans au moins un incident, l'outil intégré
certutil.exea servi à récupérerWinRing0x64.sysdans le dossier TEMP. Le pilote est légitime mais vulnérable. The Hacker News indique qu'il a probablement été téléchargé pour obtenir un accès au niveau du noyau au matériel et ajuster le minage.
Que peuvent faire les administrateurs
Huntress recommande de restreindre l'accès web à l'interface de gestion d'AhsayCBS, puisque l'exploit vise le service d'application web accessible depuis l'extérieur. Selon ses termes, l'accès « devrait être limité aux seules adresses IP de confiance ou passer par un VPN ».
NVD recommande de passer à AhsayCBS 10.3.4, et les notes de version 10.3.4 figurent parmi les références NVD. Compte tenu des affirmations contradictoires sur cette version, restreindre l'interface de gestion reste pertinent dans tous les cas. Les équipes qui vérifient les machines AhsayCBS peuvent rechercher edge.exe, Taskgmr.ps1, un fichier WinRing0x64.sys dans TEMP, ainsi que les téléchargements certutil.exe ou via curl.




