Vulnerabilità ed exploit · Attacco ad app web

Il backup manager diventa un punto d’ingresso stabile

AhsayCBS di Ahsay è sotto sfruttamento attivo: due vulnerabilità ancora senza patch, CVE-2026-105134 e CVE-2026-105133, vengono usate per installare webshell e miner di criptovaluta su istanze esposte fino alla versione 10.3.2. Su un prodotto che gestisce i backup, questo non è un semplice disturbo: il server di amministrazione diventa un appiglio dentro l’ambiente che dovrebbe proteggere.

Il meccanismo è diretto. La falla nella web app consente di caricare una webshell, cioè uno script minimale che apre un canale di comando nascosto sul server. Da lì l’attaccante può tornare a colpire attraverso l’interfaccia di gestione, senza dover ripassare dal bug originale, e usare la macchina sia per eseguire comandi sia per piazzare carichi di mining.

Per chi espone AhsayCBS su Internet, la posta in gioco è la continuità del piano di gestione: un sistema di backup compromesso può trasformarsi in una testa di ponte persistente verso dati, credenziali e host amministrati. La correzione va oltre il singolo difetto, perché il problema resta anche dopo la patch se l’istanza è stata già raggiunta.

1 fonte · 7 ore fa

CVE-2026-105134

NVD KEV

CVSS 10 CRITICAL: a flaw has been found in Ahsay AhsayCBS up to 10.3.2. EPSS 2% (78º percentile).

CVE-2026-105133

NVD KEV

CVSS 7.3 HIGH: a vulnerability was detected in Ahsay AhsayCBS up to 10.3.2. EPSS 0.4% (30º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-09

Every edition of this story: Il backup manager diventa un punto d’ingresso stabile

Altro da oggi