AhsayCBS-Lücken werden aktiv ausgenutzt, kein Patch
Angreifer verketten zwei ungepatchte Schwachstellen in AhsayCBS, einer Verwaltungskonsole für Cloud-Backup-Server, um auf erreichbaren Systemen aus der Ferne Code auszuführen. Das berichtet Huntress.
AhsayCBS wird von Ahsay Systems entwickelt. Administratoren verwalten darüber zentral Backup-Richtlinien, Speicher und Benutzer. Die Software ist bei Managed Service Providern (MSPs) und Systemintegratoren weit verbreitet. Ein erfolgreicher Angriff kann deshalb mehr als nur eine einzelne Organisation treffen.
Zwei Fehler, eine Kette
Die Lücken werden als CVE-2026-105133 und CVE-2026-105134 geführt. Beide erlauben es Angreifern, Argumente zu manipulieren, die an bestimmte Funktionen der Software übergeben werden. Die eine führt zu einer Umgehung der Authentifizierung, die andere zu einer Befehlsinjektion auf Betriebssystemebene.
Bekannt wurden die Probleme am 4. Oktober, als das NIST warnte, dass Exploit-Code veröffentlicht worden sei und alle AhsayCBS-Versionen bis einschließlich 10.3.2 verwundbar seien. Am Donnerstag meldete Huntress, dass die Lücken aktiv ausgenutzt werden und auch die neueste Version 10.3.4 betroffen ist. Eine Korrektur gibt es bislang nicht.
"Bis ein Patch verfügbar ist, empfehlen wir, den Zugriff auf die Verwaltungsoberfläche einzuschränken und nach Anzeichen einer Kompromittierung zu suchen", so Huntress.
Bis zum 8. Oktober hatte das Unternehmen mindestens fünf angegriffene Organisationen registriert. "Huntress hat beobachtet, wie Angreifer die Schwachstellen ausnutzten, um ohne Authentifizierung Code aus der Ferne auszuführen und Webshells auf erreichbaren Systemen zu platzieren", hielt die Firma fest.
Ein Zufallstoken statt Zugangsdaten
Huntress hob besonders CVE-2026-105134 hervor. Über eine API in der Komponente Replication Receiver lässt sich die Lücke missbrauchen, um ohne Authentifizierung Code mit System-Rechten auszuführen.
"Die API enthält eine Authentifizierungsumgehung, durch die ein zufälliges Token gültige Zugangsdaten ersetzen kann. Nach der Ausnutzung richtete ein Angreifer einen bösartigen Receiver ein und legte eine Java-Server-Page-Webshell (JSP) im Anwendungsverzeichnis ab, das von der CBS-Anwendung ausgeliefert wird", erklärte das Unternehmen.
Miner im Gewand von Microsoft Edge
Einmal im System, betrieben die Angreifer Aufklärung und installierten XMRig-Kryptominer, getarnt als Microsoft Edge. Dasselbe Muster, erreichbare Server für Kryptomining zu kapern, ist auch in anderen aktuellen Kampagnen aufgetaucht.
Außerdem legten sie ein KI-gestützt erstelltes PowerShell-Skript ab, das den Task-Manager überwacht und beendet, wenn er zu lange geöffnet bleibt. So fällt einem Administrator der Ressourcenverbrauch des Miners schwerer auf.
Um sich dauerhaft festzusetzen, legten die Angreifer einen Windows-Dienst an, der sich als Microsoft Edge Update ausgibt. Der Dienst startet eine veränderte Kopie von NSSM, einem legitimen Dienstmanager, die in msedge.exe umbenannt wurde und mit System-Rechten läuft.
"NSSM kann andere Programme dabei unterstützen, dauerhaft zu laufen und nach einem Absturz oder Neustart wieder zu starten. Die Angreifer haben es in diesem Fall vermutlich genutzt, um edge.exe dauerhaft am Laufen zu halten und die zum Dienst gehörende Binärdatei als harmlos wirkende Datei zu tarnen", so Huntress.
Bei einem Einbruch luden die Angreifer zudem WinRing0x64.sys. Dieser Kerneltreiber ist legitim, aber verwundbar, und verschaffte dem Miner Zugriff auf Kernelebene.
Den Zugang zur Konsole begrenzen
Da der Exploit auf die von außen erreichbare Webanwendung zielt, rät Huntress, den öffentlichen Zugang zur Verwaltungsoberfläche zu kappen.
"Organisationen sollten den Webzugriff auf die AhsayCBS-Verwaltungsoberfläche einschränken, da der Exploit auf den von außen erreichbaren Webanwendungsdienst auf dem Host zielt. Der Zugriff sollte nur von vertrauenswürdigen IP-Adressen oder per VPN möglich sein", empfiehlt das Unternehmen.
Administratoren sollten außerdem nach unbekannten JSP-Dateien im Anwendungsverzeichnis, unerwarteten Replication Receivern sowie Diensten oder Binärdateien mit Microsoft-Edge-Namen an ungewöhnlichen Orten suchen.
Unsere Einschätzung
Der Fall folgt einem Muster, das sich in diesem Jahr schon oft gezeigt hat: Erst wird Exploit-Code veröffentlicht, dann folgen aktive Angriffe, während die Verteidiger noch auf eine Korrektur warten. Hier ist die Lücke größer als üblich, denn auch die neueste Version ist verwundbar. Vorerst sind Netzwerkbeschränkungen der einzige echte Schutz.
Der MSP-Aspekt ist wichtig. Backup-Konsolen haben privilegierten Zugriff auf Kundendaten, und Werkzeuge, denen Dienstleister vertrauen, sind seit Langem beliebte Ziele. Huntress hat zudem berichtet, dass RMM-Missbrauch in 45 % seiner Endpoint-Vorfälle auftaucht. Bei den bisher beobachteten Angriffen scheint es um Kryptomining zu gehen. Webshells mit System-Rechten ließen sich aber genauso gut für Datendiebstahl oder Ransomware nutzen.
Es lohnt sich zu beobachten, wie schnell Ahsay Systems einen Patch liefert, ob die Zahl der Opfer über die bisher bekannten fünf Organisationen hinaus wächst und ob weitere Gruppen den öffentlichen Exploit-Code aufgreifen.
