CVE-2026-105134
CVSS 10 CRITICAL: a flaw has been found in Ahsay AhsayCBS up to 10.3.2. EPSS 2% (78º percentile).
Vulnerabilità · 6 ore fa
AhsayCBS di Ahsay è sotto sfruttamento attivo: due vulnerabilità ancora senza patch, CVE-2026-105134 e CVE-2026-105133, vengono usate per installare webshell e miner di criptovaluta su istanze esposte fino alla versione 10.3.2. Su un prodotto che gestisce i backup, questo non è un semplice disturbo: il server di amministrazione diventa un appiglio dentro l’ambiente che dovrebbe proteggere.
Il meccanismo è diretto. La falla nella web app consente di caricare una webshell, cioè uno script minimale che apre un canale di comando nascosto sul server. Da lì l’attaccante può tornare a colpire attraverso l’interfaccia di gestione, senza dover ripassare dal bug originale, e usare la macchina sia per eseguire comandi sia per piazzare carichi di mining.
Per chi espone AhsayCBS su Internet, la posta in gioco è la continuità del piano di gestione: un sistema di backup compromesso può trasformarsi in una testa di ponte persistente verso dati, credenziali e host amministrati. La correzione va oltre il singolo difetto, perché il problema resta anche dopo la patch se l’istanza è stata già raggiunta.
CVSS 10 CRITICAL: a flaw has been found in Ahsay AhsayCBS up to 10.3.2. EPSS 2% (78º percentile).
CVSS 7.3 HIGH: a vulnerability was detected in Ahsay AhsayCBS up to 10.3.2. EPSS 0.4% (30º percentile).
1 fonte che coprono questa storia
Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto
Threat actors are exploiting one critical and one medium-severity vulnerability still unpatched in the AhsayCBS backup management platform to deploy webshells and cryptocurrency miners.
Part of the PlainSec briefing for 2026-10-09