CVE-2026-105134 est une injection de commandes OS sans authentification (CVSS 10.0) dans Ahsay AhsayCBS jusqu'à la version 10.3.2, avec PoC public disponible. La version 10.3.4 corrige la faille.
En bref
- CVE-2026-105134 : injection de commandes OS (CWE-78) dans Ahsay AhsayCBS via l'endpoint /rps/api/json/UpdateReceivers.do — CVSS 10.0 (Critical)
- Systèmes affectés : AhsayCBS versions 10.3.0, 10.3.1 et 10.3.2 — exploitation sans authentification possible depuis le réseau
- Action urgente : mettre à jour vers AhsayCBS 10.3.4 immédiatement — un exploit public est disponible
Les faits
CVE-2026-105134 est une vulnérabilité critique de type injection de commandes OS (OS Command Injection, CWE-78) affectant Ahsay AhsayCBS, la solution de sauvegarde cloud hébergée d'Ahsay Systems Corporation. Publiée le 4 octobre 2026 dans la base NVD/NIST avec un score CVSS v4.0 de 10.0 (score maximal), cette faille permet à un attaquant distant de prendre le contrôle total d'un serveur AhsayCBS sans nécessiter d'authentification préalable. Le vecteur CVSS v4.0 est AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H, confirmant l'exploitation entièrement non authentifiée via le réseau, sans complexité particulière et sans interaction utilisateur.
AhsayCBS (Ahsay Cloud Backup Suite) est le composant serveur de la solution de sauvegarde Ahsay, utilisé par des fournisseurs de services managés (MSP), des hébergeurs et des entreprises pour centraliser la gestion des sauvegardes de leurs clients ou de leur parc applicatif. Il gère les politiques de sauvegarde, la réplication des données, les agents clients et l'interface d'administration. En raison de sa position centrale dans l'infrastructure de sauvegarde, un accès non autorisé à ce composant peut compromettre l'intégralité des données sauvegardées de tous les clients d'un prestataire.
La faille réside dans le composant Replication Receiver, accessible via l'endpoint API /rps/api/json/UpdateReceivers.do. Ce composant gère la réplication des données de sauvegarde entre serveurs AhsayCBS. La vulnérabilité est causée par une neutralisation insuffisante des caractères spéciaux dans l'argument random lors des requêtes envoyées à cet endpoint : la logique backend incorpore directement la valeur de ce paramètre dans une commande shell exécutée par le système d'exploitation, sans sanitisation adéquate. Un attaquant peut injecter des métacaractères shell — point-virgule, pipe, substitution de commande — pour faire exécuter des commandes arbitraires avec les privilèges du processus AhsayCBS.
L'impact technique d'une exploitation réussie est maximal. L'exécution de commandes OS s'effectue avec les privilèges du processus AhsayCBS, typiquement des privilèges élevés sur le serveur. L'attaquant peut lire, modifier ou supprimer des données de sauvegarde, installer des backdoors persistantes, exfiltrer des credentials, chiffrer les données pour un ransomware ou utiliser le serveur comme point de pivot vers le réseau interne. Dans un contexte MSP, la compromission du serveur AhsayCBS central peut affecter simultanément l'ensemble des clients du prestataire — un scénario de supply chain attack particulièrement dévastateur.
Les versions affectées par CVE-2026-105134 sont AhsayCBS 10.3.0, 10.3.1 et 10.3.2. La version 10.3.4, publiée par Ahsay Systems Corporation en réponse à cette divulgation, corrige la vulnérabilité en implémentant une validation et une sanitisation adéquates des entrées utilisateur avant leur utilisation dans des commandes shell. La version 10.3.3 n'est pas mentionnée dans l'advisory comme version sûre — il est recommandé de cibler directement la 10.3.4.
Un exploit public (proof-of-concept) a été publié et est accessible dans plusieurs bases de données de vulnérabilités, ce qui abaisse considérablement la barre technique pour l'exploitation. Des scanners automatisés peuvent identifier les instances AhsayCBS exposées sur Internet et tenter l'exploitation de façon entièrement automatisée sans compétences particulières. La publication simultanée de la faille et d'un PoC fonctionnel est un facteur aggravant majeur qui exige une réaction immédiate des administrateurs.
Parallèlement, CVE-2026-105135 — une seconde vulnérabilité CVSS 10.0 publiée le même 4 octobre 2026 — affecte InternLM MindSearch, une plateforme d'IA open-source. Cette faille affecte la fonction ExecutionAction.run du fichier mindsearch/agent/graph.py et permet l'injection de code arbitraire à distance sans authentification. Ces deux CVE CVSS 10.0 publiées le même jour illustrent l'intensité de la pression offensive que subissent actuellement les solutions logicielles exposées sur Internet.
AhsayCBS est déployé principalement auprès de prestataires de services d'infogérance (MSP), d'hébergeurs et d'entreprises gérant leurs propres sauvegardes. Un compromis sur un serveur AhsayCBS central d'un MSP peut cascader vers des dizaines ou centaines d'environnements clients. La nature de la vulnérabilité — injection OS sans authentification via une API réseau — et la disponibilité d'un PoC public rendent l'exploitation imminente pour tout serveur AhsayCBS non patché accessible depuis Internet, selon les sources NVD/NIST, VulDB et Tenable.
Impact et exposition
L'impact de CVE-2026-105134 est maximal (CVSS 10.0) car elle permet une prise de contrôle totale du serveur AhsayCBS sans aucune condition préalable d'authentification. Pour les fournisseurs de services managés utilisant AhsayCBS comme plateforme de sauvegarde centralisée, un accès non autorisé signifie une compromission potentielle de l'ensemble des données sauvegardées de leur clientèle. Le modèle économique des attaques par ransomware cible précisément les solutions de sauvegarde pour maximiser l'impact et forcer le paiement de rançon.
La surface d'exposition est significative : AhsayCBS est conçu pour être accessible sur Internet afin de permettre aux agents de sauvegarde distants de se connecter. L'interface d'administration et les API de réplication sont donc souvent directement exposées sur des ports accessibles publiquement. Un scan simple sur les ports par défaut d'AhsayCBS permet d'identifier les instances vulnérables, et la disponibilité du PoC rend l'exploitation à la portée de tout acteur malveillant disposant de ressources minimales.
Pour les organisations utilisant AhsayCBS dans un contexte multi-tenant, l'impact potentiel est démultiplié : une seule exploitation réussie peut compromettre simultanément les données de backup de l'ensemble des clients hébergés sur le serveur. Ce vecteur a été utilisé dans plusieurs campagnes de ransomware documentées, où les attaquants ciblent d'abord les solutions de backup avant de chiffrer les systèmes primaires pour rendre toute restauration impossible.
Recommandations immédiates
- Mettre à jour AhsayCBS vers la version 10.3.4 immédiatement — Ahsay Systems Security Advisory (octobre 2026)
- Si la mise à jour immédiate est impossible : bloquer l'accès à l'endpoint /rps/api/json/UpdateReceivers.do via un WAF ou pare-feu applicatif
- Restreindre l'accès réseau au serveur AhsayCBS aux seules adresses IP légitimes (agents de backup connus, administrateurs)
- Auditer les logs d'accès à l'API pour détecter des requêtes anormales vers UpdateReceivers.do antérieures au patch
- Vérifier l'intégrité des données de sauvegarde et rechercher des fichiers ou processus suspects sur le serveur
⚠️ Urgence
CVE-2026-105134 atteint le score CVSS maximal de 10.0 et un exploit public est disponible. Toute instance Ahsay AhsayCBS 10.3.0 à 10.3.2 exposée sur Internet est une cible immédiate. La mise à jour vers la version 10.3.4 doit être traitée comme une urgence P0 sans délai.
Comment savoir si je suis vulnérable ?
Connectez-vous à l'interface d'administration AhsayCBS et vérifiez la version dans Paramètres > À propos : si la version affichée est 10.3.0, 10.3.1 ou 10.3.2, vous êtes vulnérable. Vérifiez également si l'API de réplication (/rps/) est accessible depuis Internet via un test d'accès externe sur le port d'écoute AhsayCBS. Le scanner Tenable dispose d'un plugin dédié permettant la détection automatisée des instances vulnérables.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-96940 : Microsoft Exchange accès aux boîtes mail
CVE-2026-96940 est une faille d'élévation de privilèges dans Microsoft Exchange Server (CVSS 8.8) permettant à un attaquant authentifié de lire les boîtes aux lettres d'autres utilisateurs. Un patch out-of-band a été publié en urgence le 5 octobre 2026.
CVE-2026-88779 : Citrix NetScaler SAML DoS CISA KEV exploité
CVE-2026-88779 est une faille de dépassement de tampon mémoire dans Citrix NetScaler ADC/Gateway (SAML), CVSS 8.7, activement exploitée et inscrite au catalogue CISA KEV le 4 octobre 2026.
CVE-2026-105209 : ZITADEL CVSS 9.6 prise de compte cross-tenant
CVE-2026-105209 (CVSS 9.6) dans ZITADEL IAM : un défaut d'autorisation sur les codes d'inscription passkey permet la prise de compte cross-organisation dans les instances multi-tenants — ZITADEL 3.4.15 et 4.17.1 à déployer immédiatement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire