Lỗ hổng chưa có bản vá trong AhsayCBS bị khai thác ngoài thực tế

Phần mềm09 tháng 10, 2026·5 phút đọc

Hai lỗ hổng CVE-2026-105133 và CVE-2026-105134 trong giải pháp sao lưu AhsayCBS cho phép kẻ tấn công vượt qua xác thực và thực thi lệnh từ xa. Theo Huntress, các cuộc tấn công đã diễn ra ngoài thực tế và ngay cả phiên bản mới nhất 10.3.4 cũng bị ảnh hưởng.

Lỗ hổng chưa có bản vá trong AhsayCBS bị khai thác ngoài thực tế

Hai lỗ hổng bảo mật chưa có bản vá trong giải pháp sao lưu AhsayCBS đang bị tin tặc khai thác ngoài thực tế nhằm thực thi mã từ xa (RCE). Công ty an ninh mạng Huntress vừa đưa ra cảnh báo về tình trạng này, đồng thời cho biết ngay cả phiên bản mới nhất của phần mềm cũng nằm trong vùng nguy hiểm.

Lập trình viên kiểm tra lỗ hổng bảo mật trong quá trình phát triển phần mềmLập trình viên kiểm tra lỗ hổng bảo mật trong quá trình phát triển phần mềm

AhsayCBS là gì và vì sao lỗ hổng này nghiêm trọng?

AhsayCBS là bảng điều khiển quản lý máy chủ sao lưu đám mua tập trung do hãng Ahsay Systems phát triển. Phần mềm này cung cấp các chức năng quản lý chính sách sao lưu, lưu trữ dữ liệu và quản lý người dùng, được nhiều nhà cung cấp dịch vụ quản lý (MSP) và đơn vị tích hợp hệ thống ưa chuộng.

Chính vì được dùng để quản lý dữ liệu sao lưu — tài sản có giá trị cao của doanh nghiệp — nên khi bị xâm nhập, hậu quả có thể rất nghiêm trọng.

Hai lỗ hổng được theo dõi với mã CVE-2026-105133 và CVE-2026-105134. Chúng cho phép kẻ tấn công thao túng các đối số trong một số hàm của công cụ để vượt qua xác thực và chèn lệnh hệ điều hành. Các lỗ hổng này được công bố ngày 4 tháng 10, khi NIST cảnh báo rằng mã khai thác nhắm vào chúng đã bị phát tán, và mọi phiên bản AhsayCBS tới 10.3.2 đều bị ảnh hưởng.

Phiên bản mới nhất cũng không thoát

Đến thứ Năm, Huntress cảnh báo rằng tin tặc đã khai thác hai lỗ hổng này ngoài thực tế và phiên bản AhsayCBS mới nhất là 10.3.4 cũng bị ảnh hưởng.

"Cho đến khi có bản vá, chúng tôi khuyến nghị hạn chế truy cập vào giao diện quản trị và điều tra các dấu hiệu bị xâm nhập", Huntress cho biết.

Theo Huntress, các tác nhân đe dọa đang kết hợp hai lỗi này để truy cập vào hệ thống dễ tổn thương và thực thi mã tùy ý. Tính đến ngày 8 tháng 10, ít nhất năm tổ chức đã bị nhắm mục tiêu.

Công ty an ninh mạng này cũng cảnh báo rằng CVE-2026-105134 có thể bị khai thác để thực thi mã từ xa không cần xác thực với quyền System thông qua một API của thành phần Replication Receiver.

Kịch bản tấn công chi tiết

Lỗ hổng trong API của thành phần Replication Receiver chứa một điểm vượt qua xác thực, cho phép một token ngẫu nhiên thay thế cho thông tin đăng nhập hợp lệ. Sau khi khai thác, kẻ tấn công cấu hình một receiver độc hại và thả một webshell Java Server Page (JSP) vào thư mục ứng dụng do CBS phục vụ.

Sau khi có quyền truy cập ban đầu, tin tặc tiến hành thăm dò hệ thống và triển khai XMRig — phần mềm đào tiền mã hóa — được ngụy trang dưới tên Microsoft Edge. Chúng còn cài một script PowerShell có sự hỗ trợ của AI để giám sát Task Manager và tự động tắt nó nếu cửa sổ này mở quá lâu.

Để duy trì sự tồn tại trong hệ thống, kẻ tấn công tạo một dịch vụ Windows giả danh Microsoft Edge Update, thực thi một bản sao đã chỉnh sửa của tiện ích hợp pháp NSSM với tên msedge.exe cùng quyền System.

"NSSM có thể hỗ trợ các chương trình khác duy trì hoạt động và tự khởi động lại sau khi gặp sự cố hoặc khởi động lại máy. Kẻ tấn công trong sự cố này nhiều khả năng đã lợi dụng nó để duy trì sự tồn tại của edge.exe, đồng thời ngụy trang tệp nhị phân liên quan thành một tệp trông có vẻ hợp pháp", Huntress phân tích.

Biểu tượng cảnh báo an ninh mạngBiểu tượng cảnh báo an ninh mạng

Trong một cuộc tấn công, tin tặc còn triển khai WinRing0x64.sys — một trình điều khiển kernel hợp pháp nhưng có lỗ hổng — để cho phép phần mềm đào tiền mã hóa hoạt động với quyền truy cập cấp kernel.

Khuyến nghị cho doanh nghiệp và quản trị viên

Huntress đưa ra khuyến nghị rằng các tổ chức nên hạn chế truy cập web vào giao diện quản trị AhsayCBS, vì mã khai thác nhắm vào dịch vụ ứng dụng web có thể truy cập từ bên ngoài trên máy chủ.

  • Chỉ cho phép truy cập từ các địa chỉ IP tin cậy
  • Yêu cầu kết nối qua VPN đối với giao diện quản trị
  • Theo dõi các dấu hiệu bất thường như tiến trình lạ, dịch vụ giả mạo tên phần mềm hợp pháp
  • Kiểm tra sự xuất hiện của các tệp JSP lạ trong thư mục ứng dụng

Bối cảnh rộng hơn

Sự cố AhsayCBS là lời nhắc nhở quen thuộc với các doanh nghiệp Việt Nam: các phần mềm hạ tầng quan trọng như giải pháp sao lưu thường là mục tiêu hấp dẫn vì chúng nắm giữ dữ liệu then chốt. Việc kết hợp nhiều lỗ hổng, ngụy trang mã độc dưới dạng phần mềm hợp pháp và sử dụng script có AI hỗ trợ cho thấy mức độ tinh vi ngày càng tăng của các cuộc tấn công.

Các tổ chức tại Việt Nam nếu đang vận hành AhsayCBS — đặc biệt qua các nhà cung cấp dịch vụ sao lưu — nên rà soát ngay cấu hình truy cập, cách ly giao diện quản trị khỏi internet công khai và liên hệ với đơn vị cung cấp để theo dõi tình hình bản vá.

Trong khi chờ bản vá chính thức, biện pháp phòng vệ tốt nhất vẫn là giảm thiểu bề mặt tấn công bằng cách giới hạn quyền truy cập vào giao diện quản trị, đồng thời giám sát chặt chẽ các dấu hiệu bất thường trên hệ thống máy chủ sao lưu.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗