// 2 ZERO-DAY · 5 CVE · 3 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Due vulnerabilità zero-day in AhsayCBS sono attivamente sfruttate per RCE con privilegi SYSTEM. La versione 10.3.4, indicata come fix, risulta ancora vulnerabile.

Huntress ha confermato exploitation attiva di due vulnerabilità zero-day in AhsayCBS a partire dalle 23:20:15 UTC del 7 ottobre 2026. Almeno cinque organizzazioni sono state compromesse entro l'8 ottobre 2026. La versione 10.3.4, indicata come correttiva dal vendor, è stata verificata ancora vulnerabile, lasciando le infrastrutture di backup senza difesa efficace.

Punti chiave
  • CVE-2026-105133 (CVSS 6.9, auth bypass) e CVE-2026-105134 (CVSS 10.0, RCE) sono concatenate per esecuzione remota non autenticata con privilegi SYSTEM.
  • L'exploitation in-the-wild è iniziata il 7 ottobre 2026; entro l'8 ottobre Huntress ha rilevato almeno cinque organizzazioni targettate.
  • Il post-exploitation include webshell JSP, cryptominer XMRig camuffato come msedge.exe, persistenza via NSSM e driver kernel WinRing0x64.sys.
  • La versione 10.3.4, indicata come fix nel record NVD, risulta vulnerabile secondo la verifica diretta di Huntress.

La catena di attacco: da token fittizio a shell di sistema

Gli attaccanti concatenano due falle nel componente Replication Receiver di AhsayCBS. CVE-2026-105133, classificata Improper Authentication con CVSS 6.9, permette di sostituire credenziali valide con un token random. Secondo la ricostruzione di Huntress riportata da SecurityWeek, "The API contains an authentication bypass that could allow for a random token to substitute valid credentials". Questo bypass apre l'accesso all'endpoint /rps/api/json/UpdateReceivers.do.

Da questo punto, CVE-2026-105134 scatta nel parametro 'random' non sanificato. La falla è una OS command injection che permette di eseguire comandi arbitrari con i privilegi del servizio backup. Il servizio AhsayCBS esegue come NT AUTHORITY/SYSTEM: l'iniezione si traduce immediatamente in RCE con i massimi privilegi del sistema operativo. SecurityOnline.info assegna alla vulnerabilità un CVSS 4.0 di 10.0 Critical; il record NVD conferma il vettore completo CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P.

TheHackerWire aggiunge dettagli tecnici sul meccanismo di injection preciso ma con data di riferimento anteriore all'exploitation confermata e senza verifica di attività in-the-wild. Huntress ha osservato questa catena in esecuzione attiva su sistemi produttivi, confermando che le due vulnerabilità sono concatenate per accesso ai sistemi target.

Dal webshell al miner: anatomia del post-exploitation

Huntress ha osservato attori di minaccia sfruttare le vulnerabilità per "unauthenticated remote code execution and deploy webshells on exposed systems". Il deploy non è fine a sé stesso: una volta stabilito il foothold, gli operatori installano una webshell JSP nella directory root applicativa, ottenendo accesso persistente via interfaccia web.

La seconda fase del compromissione include il download di XMRig, cryptominer per Monero, camuffato sotto il nome msedge.exe per confondersi con il browser Microsoft Edge. La persistenza è garantita tramite NSSM (Non-Sucking Service Manager), utility rinominata per evitare rilevazione. Uno script PowerShell monitora e termina istanze di Task Manager, impedendo l'ispezione manuale dei processi in esecuzione.

Il miner ottiene accesso kernel-level tramite il driver vulnerabile WinRing0x64.sys. Il brief lo identifica come driver kernel vulnerabile per accesso kernel-level al miner. Huntress non ha documentato ulteriori dettagli sulle capacità di questo driver oltre a questo ruolo specifico.

"Until a patch is available, we recommend restricting access to the management interface and investigating for signs of compromise" — Huntress (via SecurityWeek)

Il buco nero della patch: quando il fix non fissa

Il record NVD per CVE-2026-105134 indica versioni affette 10.3.0-10.3.2 e fix nella versione 10.3.4. Questa indicazione è disallineata con la verifica sul campo. Huntress ha testato la 10.3.4 e confermato che la versione rimane vulnerabile all'exploitation. Il disallineamento tra advisory ufficiale e realtà operativa costituisce il punto critico dell'intera vicenda: le organizzazioni che hanno aggiornato tempestivamente si sono comunque trovate esposte.

Il contesto è particolarmente delicato. AhsayCBS è una piattaforma di backup centralizzata impiegata da MSP e system integrator per gestire la protezione dati di intere flotte clienti. Il server di backup, tradizionalmente considerato asset di recovery, si trasforma qui in vettore di attacco primario. Un compromissione a livello SYSTEM sul nodo di backup espone l'host locale. Huntress non ha confermato accesso esteso ai repository di backup gestiti: l'eventuale accesso a dati di backup oltre al cryptomining e persistenza rimane non verificato.

Cosa fare adesso

Restrizione accesso interfaccia di gestione: Huntress raccomanda esplicitamente di limitare la raggiungibilità della management interface, riducendo la superficie esposta a Internet.

Ricerca indicatori di compromissione: investigare presenza di file JSP non autorizzati nella root applicativa, servizi Windows con nomi mascherati, e processi msedge.exe in esecuzione su server privi di browser.

Ispezione driver kernel: controllare la presenza del driver WinRing0x64.sys come indicatore di cryptojacking con escalation privilegi documentata da Huntress.

Monitoraggio exploitation: SecurityOnline.info segnala tecniche di occultamento Task Manager; i team di sicurezza dovrebbero correlare anomalie di processo con la timeline di exploitation nota.

Fonti e limiti

Le informazioni si basano su ricerca Huntress riportata da SecurityWeek e SecurityOnline.info. TheHackerWire fornisce dettagli tecnici sul meccanismo di injection ma con data anteriore all'exploitation confermata. Il record NVD per CVE-2026-105133 non include dettagli tecnici exploit; il record per CVE-2026-105134 indica fix 10.3.4 contestato dalle fonti primarie. Non è disponibile una data di rilascio patch effettiva da parte di Ahsay Systems. L'identità degli attori di minaccia non è attribuita a gruppo specifico.

Fonti: SecurityWeek; SecurityOnline.info; TheHackerWire; NVD (CVE-2026-105133, CVE-2026-105134)

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityweek.com
  2. securityonline.info
  3. thehackerwire.com
  4. nvd.nist.gov
  5. podcast.securityweek.com