AhsayCBS 備份伺服器遭攻擊、至少 5 家組織被鎖定:Huntress 說最新的 10.3.4 也受影響,Ahsay 10 月 9 日公告說 8 月發布的 10.3.4 已修好,兩份原文目前對不上
趨勢新聞2026 年 10 月 9 日
資安公司 Huntress 表示,從台灣時間 10 月 8 日上午 7 時 20 分起,觀察到攻擊者串連兩個漏洞 CVE-2026-105133 與 CVE-2026-105134,打進 Ahsay 的雲端備份伺服器軟體 AhsayCBS,不用登入就能以 Windows 最高權限(SYSTEM)執行指令,接著植入網頁後門與偽裝成 Microsoft Edge 的挖礦程式;截至 10 月 8 日,Huntress 看到至少 5 家組織被鎖定。兩個 CVE 10 月 4 日公開時,紀錄寫的是 10.3.2 以前受影響、升到 10.3.4 可解決。Huntress 美東時間 10 月 8 日晚間更新文章,改寫為 10.3.4 也受影響、目前沒有修補。Ahsay 10 月 9 日在官網發布澄清,說這兩個漏洞已在 8 月發布的 10.3.4.0 修正,已升級的夥伴「不再受影響」(本站譯)。
AhsayCBS 是 Ahsay 備份系統的管理主控台,依 Huntress 的說明,主要使用者是代管服務商(MSP)與系統整合商,用來集中管理客戶帳號與備份政策。兩個 CVE 都由漏洞資料庫 VulDB 登錄,通報者署名「nickc(VulDB 使用者)」。CVE-2026-105133 出在 API 的 checkSysPwd 函式,屬於驗證不當;CVE-2026-105134 出在「複寫接收端」(Replication Receiver)的 /rps/api/json/UpdateReceivers.do,屬於作業系統指令注入。Huntress 的描述是:攻擊者先用前者繞過驗證,再用後者取得程式執行權,API 會把任意的 random 值當成有效憑證。
入侵之後做了什麼
Huntress 列出的行為:有些案例在網站應用程式目錄放 JSP 網頁後門;其他案例由 AhsayCBS 的服務程式 cbssvcX64.exe 呼叫 curl,從阿里雲物件儲存下載 Taskgmr.ps1、msedge.exe、edge.exe、config.json 到暫存資料夾。edge.exe 是開源挖礦程式 XMRig,連往 xmr.kryptex.network 的 8029 埠;msedge.exe 是改過的服務包裝工具 NSSM,攻擊者用它建立一個叫 MicrosoftEdgeUpdateSvc 的 Windows 服務,以 SYSTEM 權限常駐,名稱刻意仿真正的 Edge 更新服務(edgeupdate)。Taskgmr.ps1 會偵測工作管理員,一打開就停掉挖礦服務、關掉再重啟,Huntress 研判這支腳本是 AI 輔助寫成。其中一起事件還用 certutil.exe 下載有已知弱點的驅動程式 WinRing0x64.sys。Huntress 列為網路基礎設施入侵指標的 6 個 IP 裡,有 1 個的網路歸屬標示為台灣(185.220.236.49)。
10.3.4 到底修好了沒
三份原始文件的寫法,依時間排列。10 月 4 日公開的 CVE 紀錄:受影響版本 10.3.0、10.3.1、10.3.2,10.3.4 標為「不受影響」,並附 Ahsay 10.3.4 的版本說明連結。Huntress 文章頂端的更新註記,時間是美東 10 月 8 日下午 6 時(台灣 10 月 9 日上午 6 時):「進一步調查後,Huntress 判定 Ahsay 10.3.4 同樣受這些漏洞影響」(本站譯),已聯繫 Ahsay,在修補推出前建議限制管理介面的存取並檢查入侵跡象。Ahsay 10 月 9 日的公告則說,兩個漏洞「都已在 2026 年 8 月 4 日發布的 AhsayCBS v10.3.4.0 修正」,已升級者「不再受未經驗證攻擊者的遠端利用」(本站譯);若升級前就被入侵,升級本身解決不了,建議找資安專業人員調查與處理。
兩方的說法互相牴觸,本站無法判斷哪一方正確。可以補充的是:Ahsay 官網的 10.3.4 版本說明標的日期是 8 月 5 日,與公告寫的 8 月 4 日差一天;本站讀完該頁,列的是 Debian 支援、S3 備份錯誤、Microsoft 365 還原等修正,沒有提到安全性修補或這兩個 CVE。Huntress 的文章沒有寫它測試的是 10.3.4 的哪一個組建。
各家怎麼報
SecurityWeek 10 月 9 日〈Unpatched AhsayCBS Vulnerabilities Exploited in the Wild〉採用 Huntress 更新後的說法,寫所有版本到 10.3.2 以及最新的 10.3.4 都受影響、尚無修補。The Hacker News 10 月 9 日〈Attackers Exploit AhsayCBS Flaws to Deploy XMRig Miners Disguised as Microsoft Edge〉也寫 10.3.4 受影響,並寫這讓兩個漏洞「實際上成了零時差漏洞」(本站譯)。The Hacker News 的內文沒有提到 Ahsay 的澄清,本站讀到的 SecurityWeek 版本也沒有。IT Security Guru 10 月 9 日的報導本站讀取時被擋,只看到標題。
分數的寫法也不同。The Hacker News 寫 CVSS 4.0 分數 5.5 與 9.3,與美國國家漏洞資料庫(NVD)頁面顯示一致;CVE.org 上 VulDB 填的紀錄,baseScore 欄寫 6.9 與 10。兩邊的向量相同,都帶有「已有概念驗證」(E:P)的威脅指標。CVSS 4.0 把只算基本指標的分數(Base)與加計威脅指標的分數(Base+Threat,簡稱 CVSS-BT)分開,本站的讀法:6.9/10 對應前者、5.5/9.3 對應後者的可能性較高,但兩邊都沒有標明用的是哪一種,本站無法排除其中一方填錯。
該做什麼
Huntress 的建議:管理介面的網頁存取只開放信任的 IP,或要求經 VPN;若發現它列出的任何入侵指標,整台主機從可信的備份完整重建,因為攻擊者可能另留後門。它的入侵指標清單包括:網站應用程式目錄裡多出的 JSP 檔、暫存資料夾的 Taskgmr.ps1、msedge.exe、edge.exe、config.json、WinRing0x64.sys,三個檔案的 SHA256 雜湊值,6 個 IP、阿里雲物件儲存的下載網址與挖礦池位址,另附 4 條 Sigma 偵測規則。Ahsay 的建議:升到 10.3.4.0;升級前已被入侵的,找專業人員調查。本站的讀法:在兩方說法釐清前,兩邊的建議都做,比只做一邊安全。