ZafiyetKritik

AhsayCBS'teki yamasız açıklar zincirlenerek yedekleme sunucularına kripto madenci kuruluyor

Huntress'e göre AhsayCBS'teki iki açık zincirlenerek kimlik doğrulamasız SYSTEM yetkisiyle kod çalıştırılıyor; son sürüm 10.3.4 de etkileniyor.

AhsayCBS'teki yamasız açıklar zincirlenerek yedekleme sunucularına kripto madenci kuruluyor

Kısaca

  • Kimlik doğrulama atlatma açığı CVE-2026-105133 ile işletim sistemi komut enjeksiyonu açığı CVE-2026-105134 (CVSS v4 9.3) birlikte istismar ediliyor.
  • Huntress'e göre saldırılar 7 Ekim'de başladı ve 8 Ekim itibarıyla en az beş kurum hedef alındı.
  • Saldırganlar JSP web kabuğu ve Microsoft Edge kılığında XMRig madencisi kurdu; bir vakada savunmasız WinRing0x64.sys sürücüsü yüklendi.
  • Huntress, 10.3.4 sürümünün de açık olduğunu bildiriyor; temel önlem yönetim arayüzüne erişimi kısıtlamak.

Saldırganlar, Ahsay Systems'ın yönetilen hizmet sağlayıcıları (MSP) ve sistem entegratörleri arasında yaygın kullanılan merkezi bulut yedekleme sunucusu ve yönetim konsolu AhsayCBS'teki iki açığı zincirleyerek kimlik doğrulaması olmadan SYSTEM yetkisiyle kod çalıştırıyor. SecurityWeek ve The Hacker News'ün 9 Ekim'de güvenlik şirketi Huntress'e dayandırdığı haberlere göre en güncel sürüm de etkileniyor; bu da internete açık sunucuların fiilen yamasız kaldığı anlamına geliyor.

Neler oldu?

SecurityWeek'in aktardığına göre CVE-2026-105133 ve CVE-2026-105134 olarak izlenen açıklar 4 Ekim'de yayımlandı; NIST aynı gün bunları hedef alan istismar kodunun ortaya çıktığı uyarısında bulundu. Huntress, istismarın 7 Ekim saat 23.20'de (UTC) başladığını ve 8 Ekim itibarıyla en az beş kurumun hedef alındığını açıkladı.

İki yayının aktardığına göre NVD kayıtları sorunların 10.3.4 sürümünde giderildiğini belirtse de Huntress bu sürümün de etkilendiğini bildirdi. SecurityWeek açıkları yamasız olarak nitelendiriyor; Huntress de erişimin "bir yama yayımlanana kadar" kısıtlanmasını öneriyor.

Teknik detaylar

The Hacker News'e göre CVE-2026-105133 (CVSS v4 5.5), checkSysPwd() işlevindeki hatalı kimlik doğrulamadan kaynaklanıyor. CVE-2026-105134 (CVSS v4 9.3) ise Replication Receiver bileşenindeki bir işletim sistemi komut enjeksiyonu açığı. SecurityWeek, bu bileşendeki bir API'nin geçerli kimlik bilgileri yerine rastgele bir jetonu kabul ettiğini; iki hatanın zincirlenmesiyle uzaktaki bir saldırganın kimlik doğrulamayı atlatıp SYSTEM yetkisiyle komut çalıştırabildiğini aktardı.

Gözlemlenen saldırılarda saldırgan kötü amaçlı bir alıcı yapılandırdı, CBS'nin sunduğu uygulama dizinine bir JSP web kabuğu bıraktı ve ardından keşif yaptı. Saldırganlar Microsoft Edge kılığına girmek için edge.exe adlı XMRig kripto para madencileri kurdu; kalıcılık için de NSSM aracının değiştirilmiş bir kopyasını çalıştıran, Microsoft Edge Update gibi görünen bir Windows hizmeti oluşturdu. Huntress'in yapay zekâ yardımıyla yazıldığından şüphelendiği Taskgmr.ps1 adlı PowerShell betiği, Görev Yöneticisi açık kaldığında madenciliği durdurup Görev Yöneticisi'ni kapatıyor. En az bir vakada, meşru ama savunmasız WinRing0x64.sys sürücüsü certutil.exe ile TEMP klasörüne indirildi; amacın madenciye çekirdek düzeyinde erişim sağlamak olduğu değerlendiriliyor.

Kimler etkileniyor?

NIST'e göre 10.3.2 dahil tüm AhsayCBS sürümleri etkileniyor; Huntress ise 10.3.4 sürümünün de savunmasız olduğunu söylüyor. İstismar dışarıdan erişilebilen web uygulamasını hedef aldığından en büyük risk internete açık yönetim konsollarında. Yedekleme sunucuları genellikle hassas verilere ve geniş ağ erişimine sahip olduğundan, şu an görülen madencilik faaliyetinin daha zararlı saldırılara kapı aralaması da mümkün.

Ne yapmalı?

Huntress, AhsayCBS yönetim arayüzüne web erişiminin yalnızca güvenilir IP adresleriyle sınırlandırılmasını ya da VPN arkasına alınmasını öneriyor. Yöneticiler ayrıca CBS web dizinindeki beklenmedik JSP dosyalarını, olağandışı konumlardan çalışan Microsoft Edge adlı süreç ve hizmetleri, geçici klasörlerdeki Taskgmr.ps1 betiğini ve WinRing0x64.sys sürücüsünü aramalı; doğrulanmış bir düzeltme için Ahsay Systems'ın duyurularını takip etmeli.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.