En bref

  • CVE-2026-105134 : injection de commandes OS (CWE-78) dans Ahsay AhsayCBS via l'endpoint /rps/api/json/UpdateReceivers.do — CVSS 10.0 (Critical)
  • Systèmes affectés : AhsayCBS versions 10.3.0, 10.3.1 et 10.3.2 — exploitation sans authentification possible depuis le réseau
  • Action urgente : mettre à jour vers AhsayCBS 10.3.4 immédiatement — un exploit public est disponible

Les faits

CVE-2026-105134 est une vulnérabilité critique de type injection de commandes OS (OS Command Injection, CWE-78) affectant Ahsay AhsayCBS, la solution de sauvegarde cloud hébergée d'Ahsay Systems Corporation. Publiée le 4 octobre 2026 dans la base NVD/NIST avec un score CVSS v4.0 de 10.0 (score maximal), cette faille permet à un attaquant distant de prendre le contrôle total d'un serveur AhsayCBS sans nécessiter d'authentification préalable. Le vecteur CVSS v4.0 est AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H, confirmant l'exploitation entièrement non authentifiée via le réseau, sans complexité particulière et sans interaction utilisateur.

AhsayCBS (Ahsay Cloud Backup Suite) est le composant serveur de la solution de sauvegarde Ahsay, utilisé par des fournisseurs de services managés (MSP), des hébergeurs et des entreprises pour centraliser la gestion des sauvegardes de leurs clients ou de leur parc applicatif. Il gère les politiques de sauvegarde, la réplication des données, les agents clients et l'interface d'administration. En raison de sa position centrale dans l'infrastructure de sauvegarde, un accès non autorisé à ce composant peut compromettre l'intégralité des données sauvegardées de tous les clients d'un prestataire.

La faille réside dans le composant Replication Receiver, accessible via l'endpoint API /rps/api/json/UpdateReceivers.do. Ce composant gère la réplication des données de sauvegarde entre serveurs AhsayCBS. La vulnérabilité est causée par une neutralisation insuffisante des caractères spéciaux dans l'argument random lors des requêtes envoyées à cet endpoint : la logique backend incorpore directement la valeur de ce paramètre dans une commande shell exécutée par le système d'exploitation, sans sanitisation adéquate. Un attaquant peut injecter des métacaractères shell — point-virgule, pipe, substitution de commande — pour faire exécuter des commandes arbitraires avec les privilèges du processus AhsayCBS.

L'impact technique d'une exploitation réussie est maximal. L'exécution de commandes OS s'effectue avec les privilèges du processus AhsayCBS, typiquement des privilèges élevés sur le serveur. L'attaquant peut lire, modifier ou supprimer des données de sauvegarde, installer des backdoors persistantes, exfiltrer des credentials, chiffrer les données pour un ransomware ou utiliser le serveur comme point de pivot vers le réseau interne. Dans un contexte MSP, la compromission du serveur AhsayCBS central peut affecter simultanément l'ensemble des clients du prestataire — un scénario de supply chain attack particulièrement dévastateur.

Les versions affectées par CVE-2026-105134 sont AhsayCBS 10.3.0, 10.3.1 et 10.3.2. La version 10.3.4, publiée par Ahsay Systems Corporation en réponse à cette divulgation, corrige la vulnérabilité en implémentant une validation et une sanitisation adéquates des entrées utilisateur avant leur utilisation dans des commandes shell. La version 10.3.3 n'est pas mentionnée dans l'advisory comme version sûre — il est recommandé de cibler directement la 10.3.4.

Un exploit public (proof-of-concept) a été publié et est accessible dans plusieurs bases de données de vulnérabilités, ce qui abaisse considérablement la barre technique pour l'exploitation. Des scanners automatisés peuvent identifier les instances AhsayCBS exposées sur Internet et tenter l'exploitation de façon entièrement automatisée sans compétences particulières. La publication simultanée de la faille et d'un PoC fonctionnel est un facteur aggravant majeur qui exige une réaction immédiate des administrateurs.

Parallèlement, CVE-2026-105135 — une seconde vulnérabilité CVSS 10.0 publiée le même 4 octobre 2026 — affecte InternLM MindSearch, une plateforme d'IA open-source. Cette faille affecte la fonction ExecutionAction.run du fichier mindsearch/agent/graph.py et permet l'injection de code arbitraire à distance sans authentification. Ces deux CVE CVSS 10.0 publiées le même jour illustrent l'intensité de la pression offensive que subissent actuellement les solutions logicielles exposées sur Internet.

AhsayCBS est déployé principalement auprès de prestataires de services d'infogérance (MSP), d'hébergeurs et d'entreprises gérant leurs propres sauvegardes. Un compromis sur un serveur AhsayCBS central d'un MSP peut cascader vers des dizaines ou centaines d'environnements clients. La nature de la vulnérabilité — injection OS sans authentification via une API réseau — et la disponibilité d'un PoC public rendent l'exploitation imminente pour tout serveur AhsayCBS non patché accessible depuis Internet, selon les sources NVD/NIST, VulDB et Tenable.

Impact et exposition

L'impact de CVE-2026-105134 est maximal (CVSS 10.0) car elle permet une prise de contrôle totale du serveur AhsayCBS sans aucune condition préalable d'authentification. Pour les fournisseurs de services managés utilisant AhsayCBS comme plateforme de sauvegarde centralisée, un accès non autorisé signifie une compromission potentielle de l'ensemble des données sauvegardées de leur clientèle. Le modèle économique des attaques par ransomware cible précisément les solutions de sauvegarde pour maximiser l'impact et forcer le paiement de rançon.

La surface d'exposition est significative : AhsayCBS est conçu pour être accessible sur Internet afin de permettre aux agents de sauvegarde distants de se connecter. L'interface d'administration et les API de réplication sont donc souvent directement exposées sur des ports accessibles publiquement. Un scan simple sur les ports par défaut d'AhsayCBS permet d'identifier les instances vulnérables, et la disponibilité du PoC rend l'exploitation à la portée de tout acteur malveillant disposant de ressources minimales.

Pour les organisations utilisant AhsayCBS dans un contexte multi-tenant, l'impact potentiel est démultiplié : une seule exploitation réussie peut compromettre simultanément les données de backup de l'ensemble des clients hébergés sur le serveur. Ce vecteur a été utilisé dans plusieurs campagnes de ransomware documentées, où les attaquants ciblent d'abord les solutions de backup avant de chiffrer les systèmes primaires pour rendre toute restauration impossible.

Recommandations immédiates

  • Mettre à jour AhsayCBS vers la version 10.3.4 immédiatement — Ahsay Systems Security Advisory (octobre 2026)
  • Si la mise à jour immédiate est impossible : bloquer l'accès à l'endpoint /rps/api/json/UpdateReceivers.do via un WAF ou pare-feu applicatif
  • Restreindre l'accès réseau au serveur AhsayCBS aux seules adresses IP légitimes (agents de backup connus, administrateurs)
  • Auditer les logs d'accès à l'API pour détecter des requêtes anormales vers UpdateReceivers.do antérieures au patch
  • Vérifier l'intégrité des données de sauvegarde et rechercher des fichiers ou processus suspects sur le serveur

⚠️ Urgence

CVE-2026-105134 atteint le score CVSS maximal de 10.0 et un exploit public est disponible. Toute instance Ahsay AhsayCBS 10.3.0 à 10.3.2 exposée sur Internet est une cible immédiate. La mise à jour vers la version 10.3.4 doit être traitée comme une urgence P0 sans délai.

Comment savoir si je suis vulnérable ?

Connectez-vous à l'interface d'administration AhsayCBS et vérifiez la version dans Paramètres > À propos : si la version affichée est 10.3.0, 10.3.1 ou 10.3.2, vous êtes vulnérable. Vérifiez également si l'API de réplication (/rps/) est accessible depuis Internet via un test d'accès externe sur le port d'écoute AhsayCBS. Le scanner Tenable dispose d'un plugin dédié permettant la détection automatisée des instances vulnérables.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit