Il backup manager diventa un punto d’ingresso stabile
AhsayCBS di Ahsay è sotto sfruttamento attivo: due vulnerabilità ancora senza patch, CVE-2026-105134 e CVE-2026-105133, vengono usate per installare webshell e miner di criptovaluta su istanze esposte fino alla versione 10.3.2. Su un prodotto che gestisce i backup, questo non è un semplice disturbo: il server di amministrazione diventa un appiglio dentro l’ambiente che dovrebbe proteggere.
Il meccanismo è diretto. La falla nella web app consente di caricare una webshell, cioè uno script minimale che apre un canale di comando nascosto sul server. Da lì l’attaccante può tornare a colpire attraverso l’interfaccia di gestione, senza dover ripassare dal bug originale, e usare la macchina sia per eseguire comandi sia per piazzare carichi di mining.
Per chi espone AhsayCBS su Internet, la posta in gioco è la continuità del piano di gestione: un sistema di backup compromesso può trasformarsi in una testa di ponte persistente verso dati, credenziali e host amministrati. La correzione va oltre il singolo difetto, perché il problema resta anche dopo la patch se l’istanza è stata già raggiunta.
Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto
Threat actors are exploiting one critical and one medium-severity vulnerability still unpatched in the AhsayCBS backup management platform to deploy webshells and cryptocurrency miners.