
AhsayCBS sigue sin parche y ya lo atacan en cinco organizaciones
Dos fallas permiten tomar el servidor de respaldos sin contraseña. Huntress vio las intrusiones y la versión más reciente también está afectada.
Dos vulnerabilidades en AhsayCBS, una plataforma para administrar copias de seguridad, se están explotando sin que exista parche. La firma de seguridad Huntress vio los primeros ataques el 7 de octubre y, hasta el 8, contaba cinco organizaciones afectadas.
Los cuatro datos de la falla:
- CVE: CVE-2026-105133 (gravedad media, autenticación indebida) y CVE-2026-105134 (crítica, ejecución remota de código sin autenticar y con privilegios de SYSTEM).
- Producto: AhsayCBS, el servidor central que usan sobre todo proveedores de servicios administrados e integradores.
- Versión: hasta la 10.3.4, incluida. El NVD, la base de vulnerabilidades del gobierno de Estados Unidos, decía al principio que esa versión no estaba afectada, y Huntress comprobó que sí.
- Parche: no hay. Huntress avisó a Ahsay, y BleepingComputer informa que la empresa no respondió a su consulta antes de publicar.
Por no existir parche, este artículo no describe cómo se aprovechan las fallas.
Lo que hicieron los atacantes
Según Huntress, el NVD publicó las dos CVE el 4 de octubre. El primer ataque que vio ocurrió el 7 de octubre, a las 23:20 en horario UTC. Tras entrar, los atacantes hicieron reconocimiento, instalaron *webshells* (accesos remotos ocultos) y desplegaron un minero de criptomonedas disfrazado de componente de Microsoft Edge. BleepingComputer añade que en un caso cargaron un controlador vulnerable para dar al minero más recursos del equipo.
Un acceso a esta consola pesa más que uno común, porque AhsayCBS suele gestionar las copias de muchos clientes a la vez.
Qué recomienda Huntress
La firma aconseja que la consola de administración solo responda a direcciones IP de confianza, o que exija conectarse por VPN, mientras no haya versión corregida. Si aparecen señales de compromiso, indica reinstalar el equipo completo desde una copia confiable, porque los atacantes pudieron dejar accesos adicionales. Huntress publicó indicadores de compromiso y cuatro reglas de detección Sigma.
Sigue sin saberse si Ahsay publicará un parche y cuándo, cuántas organizaciones más están afectadas y si hay casos en México. Huntress es la fuente de los ataques y BleepingComputer los reporta a partir de su análisis, así que no son fuentes independientes entre sí.



