Huntress: le vulnerabilità CVE-2026-105133 e CVE-2026-105134 di AhsayCBS sfruttate per installare web shell e miner XMRig

Secondo Huntress, due falle di AhsayCBS vengono sfruttate per installare web shell e miner XMRig mascherato da Edge: ricognizione, script e consigli.

Huntress: le vulnerabilità CVE-2026-105133 e CVE-2026-105134 di AhsayCBS sfruttate per installare web shell e miner XMRig
Vulnerabilità

Immagine illustrativa generata con AI

Secondo Huntress, gli attaccanti stanno sfruttando due falle del software di backup AhsayCBS, CVE-2026-105133 e CVE-2026-105134, per prendere il controllo degli host. I dati sono stati riportati da The Hacker News. Huntress indica che lo sfruttamento è iniziato alle 23:20 UTC del 7 ottobre 2026. Stima che, al 8 ottobre, cinque organizzazioni prese di mira siano state colpite. Secondo quanto riferito, gli intrusi hanno installato web shell e miner di criptovalute XMRig.

Due falle che possono portare all'esecuzione di comandi

Secondo il resoconto, un attaccante remoto potrebbe concatenare i due bug: uno aggira l'autenticazione, l'altro esegue comandi arbitrari. Le schede NVD descrivono ciascuna falla separatamente.

  • CVE-2026-105133 è una debolezza di autenticazione non corretta (CWE-287) nella funzione checkSysPwd di com/ahsay/obs/api/ApiStructsAction.java, parte del componente API. Si attiva manomettendo l'argomento random da rete. VulDB, il CNA, le assegna un punteggio di 5,5 secondo CVSS 4.0. È registrato anche un punteggio CVSS 3.1 di 7,3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L).
  • CVE-2026-105134 è un'iniezione di comandi del sistema operativo (CWE-77, CWE-78) nel componente Replication Receiver, in /rps/api/json/UpdateReceivers.do. Coinvolge anch'essa l'argomento random ed è raggiungibile da remoto. VulDB la valuta 9,3, critica, secondo CVSS 4.0. Il punteggio CVSS 3.1 è 10 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

Entrambe le pagine NVD (CVE-2026-105133, CVE-2026-105134) affermano che un exploit è pubblico e «può essere utilizzato». NVD ha pubblicato le schede il 4 ottobre 2026 e le ha modificate l'ultima volta il 6 ottobre. Non ha ancora aggiunto una propria valutazione: entrambe le voci risultano contrassegnate come «Not Scheduled» per l'arricchimento.

Versioni e la questione della 10.3.4

VulDB indica come vulnerabili AhsayCBS 10.3.0, 10.3.1 e 10.3.2, e come non vulnerabile la 10.3.4. Secondo NVD, l'aggiornamento alla 10.3.4 mitiga entrambi i problemi.

The Hacker News segnala una complicazione. Dopo aver rilevato che gli avvisi NVD dicono che i problemi sono stati risolti nella 10.3.4, aggiunge che Huntress «ha successivamente rivelato che è colpita anche» quella versione. La testata sostiene che questo di fatto le renderebbe zero-day. La frase non chiarisce a cosa si riferisca «è» oltre a questo contesto: se la 10.3.4 protegga dagli attacchi osservati resta quindi non chiarito nei resoconti disponibili. Lo stesso articolo afferma che, in assenza di una patch, gli utenti dovrebbero limitare l'accesso all'interfaccia di gestione e cercare eventuali compromissioni.

Che cosa accade dopo l'accesso

Il resoconto di Huntress sull'attività successiva allo sfruttamento, riportato da The Hacker News, è il seguente:

  • Gli attaccanti hanno raggiunto l'host tramite il servizio dell'applicazione web di AhsayCBS esposto all'esterno. Hanno poi svolto attività di ricognizione e installato web shell.
  • I miner XMRig erano mascherati da browser Microsoft Edge con il nome file edge.exe.
  • Uno script PowerShell, Taskgmr.ps1, veniva avviato tramite curl a supporto del mining. Interrompe il mining non appena viene aperta Gestione attività di Windows. È inoltre configurato per chiudere Gestione attività alle 18:00 se è rimasta aperta per più di un'ora durante la notte. Il resoconto non indica il fuso orario di questo trigger. Huntress sospetta che uno strumento di IA abbia contribuito a scrivere lo script, ma si tratta ancora di un'ipotesi.
  • In almeno un caso, il tool integrato certutil.exe è stato usato per scaricare WinRing0x64.sys nella cartella TEMP. Il driver è legittimo ma vulnerabile. The Hacker News afferma che probabilmente è stato scaricato per ottenere accesso a livello kernel all'hardware e ottimizzare il mining.

Che cosa possono fare gli amministratori

Huntress consiglia di limitare l'accesso web all'interfaccia di gestione di AhsayCBS, perché l'exploit colpisce il servizio dell'applicazione web raggiungibile dall'esterno. Nelle sue parole, l'accesso «dovrebbe essere limitato solo a indirizzi IP attendibili oppure richiedere una VPN».

La linea guida di NVD è aggiornare ad AhsayCBS 10.3.4, e le note di rilascio della 10.3.4 figurano tra i riferimenti NVD. Data la contraddizione nelle dichiarazioni su quella versione, limitare l'interfaccia di gestione è in ogni caso una scelta prudente. I team che verificano gli host AhsayCBS possono cercare edge.exe, Taskgmr.ps1, un file WinRing0x64.sys nella cartella TEMP e download tramite certutil.exe o curl.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →