AhsayCBS-lekken actief misbruikt, nog geen patch
Aanvallers combineren twee ongepatchte kwetsbaarheden in AhsayCBS, een beheerconsole voor cloudback-upservers, om op afstand code uit te voeren op systemen die vanaf internet bereikbaar zijn. Dat meldt Huntress.
AhsayCBS wordt ontwikkeld door Ahsay Systems. Beheerders kunnen er vanuit één plek back-upbeleid, opslag en gebruikers mee beheren, en de software wordt veel gebruikt door managed service providers (MSP's) en systeemintegratoren. Een inbraak kan dus meer dan één organisatie raken.
Twee bugs, één keten
De lekken worden gevolgd als CVE-2026-105133 en CVE-2026-105134. Met beide kunnen aanvallers knoeien met argumenten die aan bepaalde functies in de software worden doorgegeven. De ene leidt tot het omzeilen van de authenticatie, de andere tot OS command injection.
De problemen werden op 4 oktober openbaar, toen NIST waarschuwde dat er exploitcode was verschenen en dat alle versies van AhsayCBS tot en met 10.3.2 kwetsbaar waren. Donderdag meldde Huntress dat de lekken actief worden misbruikt en dat ook de nieuwste versie, 10.3.4, getroffen is. Een oplossing is er nog niet.
"Totdat er een patch beschikbaar is, raden we aan de toegang tot de beheerinterface te beperken en te onderzoeken of er sporen van een compromittering zijn," aldus Huntress.
Tot 8 oktober had het bedrijf ten minste vijf organisaties zien aangevallen worden. "Huntress zag dat aanvallers de kwetsbaarheden misbruikten om zonder authenticatie op afstand code uit te voeren en webshells te plaatsen op blootgestelde systemen," schrijft het bedrijf.
Een willekeurig token in plaats van inloggegevens
Huntress lichtte vooral CVE-2026-105134 uit. Via een API in het onderdeel Replication Receiver kan dit lek worden misbruikt om zonder authenticatie op afstand code uit te voeren met System-rechten.
"De API bevat een authenticatie-omzeiling waardoor een willekeurig token geldige inloggegevens kan vervangen. Na het misbruik configureerde een aanvaller een kwaadaardige receiver en plaatste hij een Java Server Page (JSP)-webshell in de applicatiemap die door de CBS-applicatie wordt geserveerd," legt het bedrijf uit.
Miners vermomd als Microsoft Edge
Eenmaal binnen deden de aanvallers verkenning en installeerden ze XMRig-cryptominers die zich voordeden als Microsoft Edge. Hetzelfde patroon van het kapen van blootgestelde servers voor cryptomining dook ook op in andere recente campagnes.
Daarnaast plaatsten ze een PowerShell-script dat met hulp van AI is gemaakt. Het script houdt Taakbeheer in de gaten en sluit het af als het te lang openstaat. Zo valt het een beheerder minder snel op hoeveel systeembronnen de miner verbruikt.
Om zich te nestelen, maakten de aanvallers een Windows-service aan die zich voordeed als Microsoft Edge Update. Die service draait een aangepaste kopie van NSSM, een legitieme servicemanager, hernoemd naar msedge.exe en actief met System-rechten.
"NSSM kan andere programma's ondersteunen zodat ze blijven draaien en opnieuw starten na een crash of herstart. De aanvallers in dit incident gebruikten het waarschijnlijk om edge.exe actief te houden, terwijl ze het servicebestand vermomden als een legitiem ogend bestand," aldus Huntress.
Bij één inbraak laadden de aanvallers ook WinRing0x64.sys. Deze kerneldriver is legitiem maar kwetsbaar, en gaf de miner toegang op kernelniveau.
Beperk wie de console kan bereiken
Omdat de exploit zich richt op de webapplicatie die van buitenaf bereikbaar is, adviseert Huntress de beheerinterface af te schermen van het openbare internet.
"Organisaties moeten de webtoegang tot de beheerinterface van AhsayCBS beperken, omdat de exploit zich richt op de extern bereikbare webapplicatie op de host. Toegang moet worden beperkt tot vertrouwde IP-adressen of alleen via een VPN mogelijk zijn," raadt het bedrijf aan.
Beheerders doen er ook goed aan te controleren op onbekende JSP-bestanden in de applicatiemap, onverwachte replication receivers en services of bestanden met Microsoft Edge-namen op ongebruikelijke plekken.
Onze analyse
Deze zaak past in een patroon dat we dit jaar vaak hebben gezien: eerst openbare exploitcode, dan actieve aanvallen, terwijl verdedigers nog op een oplossing wachten. Hier is het gat groter dan gewoonlijk, omdat ook de nieuwste versie kwetsbaar is. Voorlopig zijn netwerkbeperkingen de enige echte verdediging.
De MSP-invalshoek is belangrijk. Back-upconsoles hebben bevoorrechte toegang tot klantgegevens, en tools waar dienstverleners op vertrouwen zijn al lang een aantrekkelijk doelwit. Huntress meldde eerder ook dat misbruik van RMM-tools voorkomt bij 45% van zijn endpointincidenten. De aanvallen die tot nu toe zijn gezien, lijken om cryptomining te draaien. Maar webshells met System-rechten kunnen net zo goed worden ingezet voor datadiefstal of ransomware.
Het is de moeite waard om in de gaten te houden hoe snel Ahsay Systems met een patch komt, of het aantal slachtoffers groeit tot boven de vijf organisaties die tot nu toe bekend zijn, en of andere groepen de openbare exploitcode oppikken.
