AhsayCBS: Ungepatchte Lücken aktiv ausgenutzt, auch 10.3.4 betroffen
Seit dem 7. Oktober 2026 nutzen Angreifer zwei Schwachstellen in der Backup-Verwaltungskonsole AhsayCBS aus. Laut Huntress ist auch die aktuelle Version 10.3.4 verwundbar. Admins sollten die Weboberfläche sofort abschotten und Server auf Webshells, getarnte Miner und den Dienst MicrosoftEdgeUpdateSvc prüfen.

Angreifer nutzen seit dem 7. Oktober 2026 zwei Schwachstellen in AhsayCBS aus, der zentralen Verwaltungskonsole des Cloud Backup Servers von Ahsay Systems. Laut dem Sicherheitsdienstleister Huntress verketten sie die Lücken CVE-2026-105133 (Umgehung der Authentifizierung) und CVE-2026-105134 (OS Command Injection) und erhalten so ohne Anmeldung Codeausführung mit SYSTEM-Rechten auf dem Windows-Host. Danach landen Webshells und ein getarnter Kryptominer auf dem Server. Laut Huntress-Update vom 8. Oktober ist auch die aktuelle Version 10.3.4 betroffen, die die CVE-Einträge noch als Fix nennen. Ein wirksamer Patch fehlt.
Betroffen sind vor allem Managed Service Provider und Systemhäuser, die AhsayCBS für ihre Kunden betreiben und die Weboberfläche aus dem Internet erreichbar halten. Wer AhsayCBS nicht einsetzt oder die Konsole nur intern beziehungsweise per VPN erreichbar macht, ist von der beobachteten Kampagne nicht direkt betroffen. Alle anderen sollten heute handeln, nicht im nächsten Wartungsfenster. Zuerst den Zugriff auf die Verwaltungsoberfläche einschränken, dann den Host auf Spuren eines Einbruchs prüfen.
Was ist passiert?
Beide Schwachstellen wurden am 4. Oktober 2026 über die CVE-Vergabestelle VulDB veröffentlicht, samt Hinweis, dass Exploit-Code öffentlich verfügbar ist. CVE-2026-105133 steckt in der Funktion checkSysPwd der Datei com/ahsay/obs/api/ApiStructsAction.java: Über eine Manipulation des Parameters random lässt sich die Anmeldeprüfung der API umgehen, laut Huntress genügt ein beliebiges Token anstelle gültiger Zugangsdaten. CVE-2026-105134 betrifft den Endpunkt /rps/api/json/UpdateReceivers.do der Komponente Replication Receiver und erlaubt das Einschleusen von Betriebssystembefehlen.
Huntress beobachtete ab dem 7. Oktober 2026, 23:20 Uhr UTC, wie Angreifer beide Lücken kombinierten. Sie richteten einen manipulierten Replication Receiver ein und legten JSP-Webshells im Webverzeichnis ab. Laut SecurityWeek waren bis zum 8. Oktober mindestens fünf Organisationen betroffen. Auffällig waren Kindprozesse von cbssvcX64.exe, die per curl und certutil.exe Dateien in Temp-Ordner luden.
Nachgeladen wurden der Monero-Miner XMRig als edge.exe, eine veränderte NSSM-Kopie als msedge.exe und das Skript Taskgmr.ps1, das den Miner bei geöffnetem Task-Manager anhält. Persistenz schafft der Dienst MicrosoftEdgeUpdateSvc. In einem Fall kam zusätzlich der verwundbare Treiber WinRing0x64.sys zum Einsatz.
Wer ist betroffen?
- Betreiber von AhsayCBS bis einschließlich Version 10.3.4, laut Huntress-Update vom 8. Oktober 2026.
- Die CVE-Einträge nennen 10.3.0 bis 10.3.2 als verwundbar und 10.3.4 als behoben. Diese Angabe ist durch die Huntress-Analyse überholt, ein Update auf 10.3.4 schützt nach aktuellem Stand nicht.
- Besonders gefährdet sind Installationen, deren Weboberfläche direkt aus dem Internet erreichbar ist, denn der Angriff zielt auf den extern erreichbaren Webdienst.
- Nicht betroffen sind Umgebungen ohne AhsayCBS. Ob reine Client-Installationen (AhsayOBM, AhsayACB) ein eigenes Risiko tragen, geht aus den Quellen nicht hervor.
Wie kritisch ist das?
Sehr kritisch. Die Vergabestelle VulDB bewertet CVE-2026-105134 mit CVSS 3.1 von 10.0, CVE-2026-105133 mit 7.3 (CVSS 4.0: 6.9, mittlerer Schweregrad). In Kombination ergibt sich eine unauthentifizierte Remote Code Execution mit den Rechten von NT AUTHORITY\SYSTEM. Exploit-Code ist öffentlich, die Ausnutzung belegt. Beobachtet wurden bisher Kryptominer, doch SYSTEM-Rechte auf einem Backup-Server erlauben ebenso das Löschen von Sicherungen oder den Abgriff von Zugangsdaten. Belege dafür gibt es bislang nicht. Eine Stellungnahme des Herstellers lag BleepingComputer bis zur Veröffentlichung nicht vor.
Was sollten Admins jetzt tun?
- Alle AhsayCBS-Instanzen inventarisieren, Version prüfen und klären, ob die Weboberfläche aus dem Internet erreichbar ist.
- Den Zugriff auf die Verwaltungsoberfläche sofort auf vertrauenswürdige IP-Adressen beschränken oder nur noch per VPN zulassen.
- Prozessprotokolle und EDR-Daten auf Kindprozesse von
cbssvcX64.exeodercbssvcX86.exeprüfen, insbesondere Aufrufe voncurl,certutilund PowerShell. - Nach unbekannten JSP-Dateien im Webverzeichnis von AhsayCBS und nach unerwarteten Einträgen bei den Replication Receivers suchen.
- Nach dem Dienst
MicrosoftEdgeUpdateSvc, nachedge.exe,msedge.exe,Taskgmr.ps1undWinRing0x64.sysin Temp-Ordnern sowie nach Verbindungen zuxmr.kryptex.networkauf Port 8029 suchen. - Die IP-Adressen und Hashwerte aus dem Huntress-Bericht im SIEM abgleichen und die vier veröffentlichten Sigma-Regeln einbinden.
- Bei bestätigter Kompromittierung den Host vollständig aus einem vertrauenswürdigen Backup neu aufsetzen, statt nur Dateien zu entfernen, da weitere Hintertüren möglich sind.
- Nach einem Vorfall auf dem Server genutzte Zugangsdaten erneuern.
Einordnung für Unternehmen
Backup-Server bündeln privilegierten Zugriff und sind die letzte Verteidigungslinie gegen Ransomware. Bei MSP-Plattformen wie AhsayCBS kommt hinzu, dass ein einzelner kompromittierter Server viele Kunden gleichzeitig gefährden kann. KMU, die ihre Datensicherung über einen Dienstleister mit Ahsay-Technik beziehen, sollten dort nachfragen, ob die Konsole abgeschottet und geprüft wurde. Verwaltungsoberflächen von Backup-Systemen gehören nicht offen ins Internet, mindestens eine Sicherungskopie sollte unveränderlich oder offline liegen. Wegen der widersprüchlichen Versionsangaben sollte ein künftiger Fix erst nach unabhängiger Bestätigung als wirksam gelten.
Passende Anleitungen auf S-EDV
- WireGuard-VPN einrichten: Verwaltungsoberflächen nur noch über einen VPN-Tunnel statt direkt aus dem Internet erreichbar machen.
- Wazuh als SIEM mit Docker betreiben: Prozess- und Dienstereignisse zentral sammeln und verdächtige Kindprozesse erkennen.
- Unveränderliche Backups nach 3-2-1-1-0: Sicherungen so ablegen, dass ein kompromittierter Backup-Server sie nicht löschen kann.
Quellen
- Huntress: Analyse der Angriffe auf AhsayCBS mit Update vom 8. Oktober 2026
- BleepingComputer: Ungepatchte AhsayCBS-Lücken für Webshells und Kryptominer ausgenutzt
- SecurityWeek: Bericht zur aktiven Ausnutzung der AhsayCBS-Schwachstellen
- CVE-Eintrag CVE-2026-105133 (Umgehung der Authentifizierung)
- CVE-Eintrag CVE-2026-105134 (OS Command Injection)


