
Aanvallers misbruiken twee ernstige lekken in Ahsay Cloud Backup Server voor toegang en remote code execution, patches ontbreken nog.
Cybercriminelen maken actief gebruik van twee kritieke kwetsbaarheden in de Ahsay Cloud Backup Server (AhsayCBS) om organisaties te hacken. Volgens het cybersecuritybedrijf Huntress zijn meerdere organisaties getroffen, terwijl er nog geen beveiligingsupdates beschikbaar zijn.
AhsayCBS is de managementconsole voor de back-upsoftware van Ahsay, die vooral wordt ingezet door managed serviceproviders en system integrators om back-upbeleid te beheren, back-ups uit te voeren en terug te zetten. De twee kwetsbaarheden, geregistreerd als CVE-2026-105133 en CVE-2026-105134, stellen aanvallers in staat om respectievelijk de authenticatie te omzeilen en remote code uit te voeren met SYSTEM-rechten. Bij de geconstateerde aanvallen worden deze kwetsbaarheden gecombineerd om volledige controle over het systeem te verkrijgen.
Na het verkrijgen van toegang installeren de aanvallers webshells om blijvende toegang te waarborgen en voeren zij verdere aanvallen uit. Daarnaast plaatsen zij cryptominers die de rekenkracht van het systeem benutten voor het minen van cryptovaluta. Huntress adviseert organisaties dringend om de toegang tot de AhsayCBS managementinterface te beperken en systemen te scannen op Indicators of Compromise. Bij detectie van compromittering wordt aanbevolen om systemen volledig te herinstalleren vanaf een betrouwbare back-up, aangezien de aanvallers backdoors hebben geïnstalleerd om toegang te behouden.







