2件のAhsayCBSゼロデイ脆弱性が悪用される、バックアップサーバーが乗っ取りの標的に

攻撃者が、Ahsay Cloud Backup Server(AhsayCBS)に存在する2件のゼロデイ脆弱性を悪用し、インターネットに公開されたバックアップサーバーを認証なしで侵害して、SYSTEM権限でコマンドを実行しています。

CVEデータベースアクセス

確認された侵入事例では、Webシェルや暗号資産マイナーが設置されていました。バックアップ運用を一元管理するインフラの弱点が浮き彫りになっています。

Field Effectが2026年10月9日に公開したレポートによると、悪用は10月7日深夜に始まりました。研究者らは10月8日にこの活動を公表し、報告後わずか1日で5つの組織への影響を確認しています。

2件のAhsayCBSゼロデイ脆弱性

攻撃チェーンは2つの脆弱性を組み合わせたものです。1つはcheckSysPwd関数の不適切な認証に関するCVE-2026-105133(CVSSスコア5.5)、もう1つはReplication Receiverコンポーネントに存在するOSのコマンドインジェクション脆弱性CVE-2026-105134(同9.3)です。

この2件を組み合わせると、リモートの攻撃者は認証情報もユーザー操作も必要とせず、特権での実行権限を獲得できます。AhsayCBSは、バックアップ運用、保存先、ユーザーアカウント、ポリシー、レプリケーションサービスを管理する製品です。

Replication Receiverは他のシステムから複製されたバックアップデータを受け付けます。関連するアプリケーションプログラミングインターフェース(API)を使うと、管理者はレシーバーの設定や信頼するレプリケーションパートナーの管理ができます。

研究者らは、2つの脆弱性を連鎖させることで、未認証の攻撃者が悪意あるレプリケーションレシーバーを設定し、Java Server Pages(JSP)のWebシェルを設置して、NT AUTHORITY\SYSTEMとしてコマンドを実行できることを示しました。

悪用の成功には、脆弱なAhsayCBSのインターフェースへのネットワークアクセスが必要です。そのため、外部からアクセス可能な環境を優先的に調査する必要があります。確認された攻撃者は偵察を行ったうえで、Microsoft Edgeのプロセスに偽装したXMRig暗号資産マイナーを設置しました。

さらに、永続化のために偽のEdge更新サービスを作成し、防御側からマイニング活動を隠すことを狙ったPowerShellスクリプトも使用しています。Webシェルは、侵害したホストでコマンドを実行するもう1つの手段として機能していました。

確認された攻撃は暗号資産のマイニングが中心でしたが、SYSTEM権限でのアクセスはより広範なリスクをもたらします。導入環境の権限や連携状況によっては、攻撃者が認証情報、バックアップリポジトリ、ストレージシステム、管理機能にアクセスできる可能性があります。

研究者らは、これらの侵入で認証情報の窃取やバックアップの改ざんは確認されていないと報告しています。ただし、1つの環境で複数の顧客、拠点、事業部門のバックアップを管理している場合、影響はさらに大きくなります。

この中央の管理ポイントが侵害されれば、接続されたリソースが脅威にさらされ、インシデント対応やランサムウェアからの復旧に必要なインフラも損なわれかねません。

Field Effectの報告によると、公表時点でバージョン10.3.4までが脆弱なままでした。管理者は、本番、災害復旧、テスト、副系の各環境を棚卸ししてバージョンを確認し、管理およびレプリケーションへのアクセスを信頼できるネットワークまたはVPNに制限してください。ベンダーによる修正版がリリースされ次第、適用する必要があります。

調査では、不審なJSPファイル、cbssvcX64.exeから生成された疑わしい子プロセス、不正なレシーバー設定、PowerShellの実行、マイニング関連の外部通信を確認すべきです。

侵害されたホストについては、悪意あるサービスや永続化の仕組みがないか確認が必要です。アプリケーションの更新だけでは攻撃者による改変が残る可能性があるため、信頼できるメディアから再構築し、AhsayCBSを再展開してください。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。 チームで試してみる 

翻訳元: https://gbhackers.com/two-ahsaycbs-zero-day-vulnerabilities/

本記事は gbhackers.com の記事を翻訳・要約したものです。