Im Detail geht es um zwei Schwachstellen:
- CVE-2026-105133 (CVSS v4: 5.5) – eine fehlerhafte Authentifizierung in der Funktion checkSysPwd() der Komponente “com/ahsay/obs/api/ApiStructsAction.java”.
- CVE-2026-105134 (CVSS v4: 9.3) – eine Befehlsinjektion auf Betriebssystemebene in der Komponente Replication Receiver.
In Kombination erlauben beide Lücken einem entfernten Angreifer, die Authentifizierung zu umgehen und beliebige Befehle auf betroffenen Systemen auszuführen. Die CVE-Kennungen wurden erst am 4. Oktober 2026 veröffentlicht.
Nach Angaben von Huntress begannen die Ausnutzungsversuche am 7. Oktober 2026 um 23:20 Uhr UTC, wobei die bislang nicht identifizierten Akteure die Schwachstellen zur Codeausführung auf den betroffenen Hosts kombinierten. Mit Stand 8. Oktober 2026 waren schätzungsweise fünf angegriffene Organisationen betroffen. Gegenüber The Hacker News erklärte Huntress später, man habe einen weiteren Vorfall mit denselben Techniken beobachtet, es gebe jedoch keine Hinweise auf eine breitere Ausnutzungsaktivität.
“Nach der Ausnutzung führen die Angreifer Aufklärung durch, legen Web-Shells ab, platzieren XMRig-Kryptominer, die sich als Microsoft Edge ausgeben, und mehr”, teilte das Sicherheitsunternehmen mit. “Sie legten außerdem etwas ab, das wie ein KI-gestütztes PowerShell-Skript aussieht, das den Windows-Task-Manager überwacht und ihn beendet, wenn er mitten in der Nacht zu lange geöffnet bleibt.”
Die Miner nutzen den Dateinamen “edge.exe”, um unauffällig zu bleiben. Ergänzend kommt ein PowerShell-Skript namens “Taskgmr.ps1” zum Einsatz, das per curl gestartet wird und den Mining-Betrieb steuert. Das Skript, das mutmaßlich mit Unterstützung eines KI-Werkzeugs geschrieben wurde, enthält Anti-Analyse-Prüfungen: Sobald ein Opfer den Windows-Task-Manager öffnet, stoppt die Mining-Aktivität. Zudem ist es so konfiguriert, dass es den Task-Manager um 18 Uhr beendet, wenn dieser über Nacht länger als eine Stunde offen geblieben ist.
In mindestens einem Fall nutzten die Angreifer die integrierte Windows-Binärdatei “certutil.exe”, um einen legitimen, aber verwundbaren Treiber (“WinRing0x64.sys”) in den TEMP-Ordner herunterzuladen – vermutlich, um Zugriff auf Kernel-Ebene auf die zugrunde liegende Hardware zu erhalten und den Mining-Prozess zu optimieren.
Zwar geben die in der National Vulnerability Database (NVD) veröffentlichten Hinweise an, die Probleme seien in der aktuellen Softwareversion 10.3.4 behoben, doch Huntress stellte fest, dass auch diese Version betroffen ist. Solange kein Patch vorliegt, sollten Betreiber den Zugriff auf die Verwaltungsoberfläche einschränken und nach Kompromittierungsspuren suchen.
“Organisationen sollten den Web-Zugriff auf die AhsayCBS-Verwaltungsoberfläche einschränken, da der Exploit auf den von außen erreichbaren Webanwendungsdienst auf dem Host zielt”, so Huntress. “Der Zugang sollte auf vertrauenswürdige IP-Adressen beschränkt werden oder ein VPN erfordern.”
