AhsayCBS : deux failles exploitées, aucun correctif

AhsayCBS : deux failles exploitées, aucun correctif

Des attaquants enchaînent deux vulnérabilités non corrigées d'AhsayCBS, une console de gestion de serveurs de sauvegarde dans le cloud, pour exécuter du code à distance sur des systèmes exposés, selon Huntress.

AhsayCBS est développé par Ahsay Systems. Le logiciel offre aux administrateurs un point unique pour gérer les politiques de sauvegarde, le stockage et les utilisateurs, et il est très répandu chez les fournisseurs de services managés (MSP) et les intégrateurs. Une compromission peut donc toucher bien plus qu'une seule organisation.

Deux bugs, une seule chaîne

Les failles sont référencées CVE-2026-105133 et CVE-2026-105134. Toutes deux permettent aux attaquants de manipuler les arguments transmis à certaines fonctions du logiciel. L'une mène à un contournement de l'authentification, l'autre à une injection de commandes système.

Les problèmes ont été rendus publics le 4 octobre, lorsque le NIST a averti qu'un code d'exploitation avait été publié et que toutes les versions d'AhsayCBS jusqu'à la 10.3.2 étaient vulnérables. Jeudi, Huntress a indiqué que les failles sont exploitées dans la nature et que la dernière version, la 10.3.4, est elle aussi concernée. Aucun correctif n'est encore disponible.

"En attendant un correctif, nous recommandons de restreindre l'accès à l'interface d'administration et de rechercher des signes de compromission", a déclaré Huntress.

Au 8 octobre, l'entreprise avait constaté qu'au moins cinq organisations avaient été ciblées. "Huntress a observé des acteurs malveillants exploiter les vulnérabilités pour obtenir une exécution de code à distance sans authentification et déployer des webshells sur les systèmes exposés", a précisé la société.

Un jeton aléatoire au lieu d'identifiants

Huntress s'est attardé sur CVE-2026-105134, qui peut être exploitée pour exécuter du code à distance sans authentification, avec les privilèges System, via une API du composant Replication Receiver.

"L'API comporte un contournement de l'authentification qui pourrait permettre à un jeton aléatoire de remplacer des identifiants valides. Après l'exploitation, un acteur malveillant a configuré un récepteur malveillant et déposé un webshell Java Server Page (JSP) dans le répertoire de l'application servi par l'application CBS", a expliqué l'entreprise.

Des mineurs déguisés en Microsoft Edge

Une fois dans la place, les attaquants ont mené une phase de reconnaissance et installé des mineurs de cryptomonnaie XMRig déguisés en Microsoft Edge. Ce même schéma de détournement de serveurs exposés pour miner de la cryptomonnaie est apparu dans d'autres campagnes récentes.

Ils ont aussi déposé un script PowerShell conçu avec l'aide de l'IA qui surveille le Gestionnaire des tâches et le ferme s'il reste ouvert trop longtemps. Un administrateur a ainsi plus de mal à repérer la consommation de ressources du mineur.

Pour assurer leur persistance, les attaquants ont créé un service Windows se faisant passer pour Microsoft Edge Update. Ce service exécute une copie modifiée de NSSM, un gestionnaire de services légitime, renommée msedge.exe et tournant avec les privilèges System.

"NSSM peut prendre en charge d'autres programmes pour s'assurer qu'ils continuent de tourner et redémarrent après un plantage ou un redémarrage, et les acteurs malveillants l'ont probablement utilisé dans cet incident pour maintenir la persistance d'edge.exe, tout en déguisant le binaire lié au service en fichier d'apparence légitime", a indiqué Huntress.

Lors d'une intrusion, les attaquants ont également chargé WinRing0x64.sys. Ce pilote noyau est légitime mais vulnérable, et il a donné au mineur un accès au niveau du noyau.

Limiter l'accès à la console

Comme l'exploit vise l'application web accessible de l'extérieur, Huntress conseille de couper l'accès public à l'interface d'administration.

"Les organisations doivent restreindre l'accès web à l'interface d'administration d'AhsayCBS, car l'exploit cible le service d'application web accessible de l'extérieur sur l'hôte. L'accès doit être limité aux seules adresses IP de confiance ou passer par un VPN", recommande l'entreprise.

Les administrateurs doivent aussi rechercher des fichiers JSP inconnus dans le répertoire de l'application, des récepteurs de réplication inattendus, ainsi que des services ou des binaires portant des noms de Microsoft Edge à des emplacements inhabituels.

Notre analyse

Ce cas s'inscrit dans un schéma observé à maintes reprises cette année : d'abord un code d'exploitation public, puis des attaques actives, pendant que les défenseurs attendent toujours un correctif. Ici, l'écart est plus grave que d'habitude, car la version la plus récente est elle aussi vulnérable. Pour l'instant, les restrictions réseau sont la seule véritable défense.

L'angle MSP compte. Les consoles de sauvegarde disposent d'un accès privilégié aux données des clients, et les outils auxquels les prestataires de services font confiance sont depuis longtemps des cibles de choix. Huntress a d'ailleurs indiqué que l'abus d'outils RMM apparaît dans 45 % de ses incidents sur les postes de travail. Les attaques observées jusqu'ici semblent viser le minage de cryptomonnaie. Mais des webshells dotés des privilèges System pourraient tout aussi bien servir au vol de données ou à un rançongiciel.

Reste à voir à quelle vitesse Ahsay Systems publiera un correctif, si le nombre de victimes dépassera les cinq organisations recensées jusqu'ici, et si d'autres groupes s'empareront du code d'exploitation public.