חוקרי Huntress מדווחים על ניצול בפועל של שתי פגיעויות במערכת הגיבוי AhsayCBS, המאפשרות לעקוף אימות ולהריץ פקודות בשרת. התוקפים משתילים web shell ומתקינים כורי מטבעות קריפטוגרפיים. שרת גיבוי הוא יעד רגיש, כי הוא מחזיק נתוני ארגון ונגיש לרוב מהרשת.
הנתונים
| מזהי CVE | CVE-2026-105133 (אימות לא תקין ב-checkSysPwd()), CVE-2026-105134 (הזרקת פקודות ברכיב Replication Receiver) |
| חומרה (CVSS v4) | 5.5 ו-9.3 בהתאמה |
| מוצר וגרסאות | AhsayCBS; טווח הגרסאות הפגיעות לא פורסם |
| מנוצל בפועל | כן, לפי Huntress, החל מ-7 באוקטובר |
| תיקון | NVD מציין גרסה 10.3.4, אך Huntress מדווחת שגם היא פגיעה; תיקון אמין לא אושר |
מה קרה
לפי הדיווח, התוקפים משרשרים את שתי הפגיעויות כדי לעקוף אימות ולהריץ פקודות. אחרי הגישה הם מבצעים סריקת סביבה, מניחים web shell ומפעילים כורה XMRig שמתחזה ל-edge.exe. במקרה אחד הורד באמצעות certutil.exe דרייבר פגיע (WinRing0x64.sys), וסקריפט PowerShell עוצר את הכרייה כשמנהל המשימות נפתח. נכון ל-8 באוקטובר העריכו כחמישה ארגונים מושפעים.
נקודות לשים לב
- הגבל גישה לממשק הניהול של AhsayCBS לכתובות מהימנות או ל-VPN בלבד, ואל תחשוף אותו לאינטרנט.
- אל תניח שגרסה 10.3.4 בטוחה, חרף ההודעה ב-NVD.
- חפש בשרת את הקבצים
edge.exe,Taskgmr.ps1ו-WinRing0x64.sys, שימוש חריג ב-certutil.exeו-web shells באפליקציית הווב. - אם נמצאו סימנים, התייחס לשרת כנפרץ ובדוק גם את נתוני הגיבוי והאישורים המאוחסנים בו.
מקורות: The Hacker News · Huntress

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.