Noticias con acento.

Una sala de servidores con hileras de gabinetes negros y un piso elevado con rejillas.
Sala de servidores. Imagen de archivo.Carl Lender / Wikimedia Commons (CC BY 2.0) · Imagen de archivo
Privacidad

AhsayCBS sigue sin parche y ya lo atacan en cinco organizaciones

Dos fallas permiten tomar el servidor de respaldos sin contraseña. Huntress vio las intrusiones y la versión más reciente también está afectada.

Dos vulnerabilidades en AhsayCBS, una plataforma para administrar copias de seguridad, se están explotando sin que exista parche. La firma de seguridad Huntress vio los primeros ataques el 7 de octubre y, hasta el 8, contaba cinco organizaciones afectadas.

Los cuatro datos de la falla:

  • CVE: CVE-2026-105133 (gravedad media, autenticación indebida) y CVE-2026-105134 (crítica, ejecución remota de código sin autenticar y con privilegios de SYSTEM).
  • Producto: AhsayCBS, el servidor central que usan sobre todo proveedores de servicios administrados e integradores.
  • Versión: hasta la 10.3.4, incluida. El NVD, la base de vulnerabilidades del gobierno de Estados Unidos, decía al principio que esa versión no estaba afectada, y Huntress comprobó que sí.
  • Parche: no hay. Huntress avisó a Ahsay, y BleepingComputer informa que la empresa no respondió a su consulta antes de publicar.

Por no existir parche, este artículo no describe cómo se aprovechan las fallas.

Lo que hicieron los atacantes

Según Huntress, el NVD publicó las dos CVE el 4 de octubre. El primer ataque que vio ocurrió el 7 de octubre, a las 23:20 en horario UTC. Tras entrar, los atacantes hicieron reconocimiento, instalaron *webshells* (accesos remotos ocultos) y desplegaron un minero de criptomonedas disfrazado de componente de Microsoft Edge. BleepingComputer añade que en un caso cargaron un controlador vulnerable para dar al minero más recursos del equipo.

Un acceso a esta consola pesa más que uno común, porque AhsayCBS suele gestionar las copias de muchos clientes a la vez.

Qué recomienda Huntress

La firma aconseja que la consola de administración solo responda a direcciones IP de confianza, o que exija conectarse por VPN, mientras no haya versión corregida. Si aparecen señales de compromiso, indica reinstalar el equipo completo desde una copia confiable, porque los atacantes pudieron dejar accesos adicionales. Huntress publicó indicadores de compromiso y cuatro reglas de detección Sigma.

Sigue sin saberse si Ahsay publicará un parche y cuándo, cuántas organizaciones más están afectadas y si hay casos en México. Huntress es la fuente de los ataques y BleepingComputer los reporta a partir de su análisis, así que no son fuentes independientes entre sí.

Sigue leyendo

Contamos las visitas sin cookies, con nuestra medición propia y con Google Analytics 4, de Google LLC, que recibe datos básicos de tu visita (la página, tu tipo de dispositivo y navegador, y tu IP para estimar tu ubicación aproximada) en servidores de Google en Estados Unidos. Solo si aceptas, se guardan además las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y la cookie em_reader, un identificador aleatorio que solo sirve para contar de forma anónima a los lectores que vuelven; dura 13 meses y se borra en cuanto retiras tu aceptación. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies