Atacantes están explotando dos fallos sin parche de AhsayCBS, la consola de copias de seguridad popular entre proveedores de TI, para ejecutar código remoto. Afecta incluso a la última versión, la 10.3.4. Si tu MSP o integrador gestiona tus copias, pregúntale hoy si lo usa y exige que la consola no esté expuesta a internet.
Lo esencial
- CVE-2026-105133 (CVSS v4 5,5): autenticación incorrecta en la función
checkSysPwd(). - CVE-2026-105134 (CVSS v4 9,3): inyección de comandos del sistema operativo en el componente Replication Receiver.
- Los atacantes encadenan ambos: el primero para saltarse la autenticación y el segundo para ejecutar código.
- Los fallos se divulgaron el 4 de octubre. NIST avisó de que había código de explotación y de que estaban afectadas todas las versiones hasta la 10.3.2. Huntress ha comprobado que la 10.3.4 también lo está.
- Según Huntress, la explotación empezó el 7 de octubre a las 23:20 UTC y a 8 de octubre se estimaban cinco organizaciones afectadas (SecurityWeek).
¿Me afecta si nunca he oído hablar de AhsayCBS?
Puede que sí. AhsayCBS es una consola centralizada para gestionar copias de seguridad en la nube. Su público habitual son los proveedores de servicios gestionados (MSP) y los integradores, no la empresa final. Es decir: si externalizas tus copias, tu proveedor podría usarlo sin que tú lo sepas.
No hay datos publicados sobre víctimas ni sobre su uso en España. Pero la duda se resuelve con una pregunta a tu proveedor.
Lo más delicado es la versión. Las dos vulnerabilidades figuraban como corregidas en la 10.3.2. Quien actualizó pensando que estaba protegido no lo está: Huntress confirma que la 10.3.4, la última, sigue siendo vulnerable (SecurityWeek).
¿Qué hacen los atacantes una vez dentro?
El ataque va contra el servicio web de gestión expuesto. Tras entrar, el atacante hace reconocimiento, instala webshells JSP y descarga el minero de criptomonedas XMRig disfrazado como edge.exe (BleepingComputer).
En al menos un incidente descargó además el controlador vulnerable WinRing0x64.sys, probablemente para obtener acceso a nivel de kernel (The Hacker News). Eso ya no es solo minar: es buscar control profundo de la máquina.
Huntress ha publicado indicadores de compromiso y cuatro reglas Sigma para detectar esta actividad.
Qué hacer hoy
- Pregunta a tu proveedor de TI o de backup si usa AhsayCBS y en qué versión. Pide la respuesta por escrito.
- Exige que la consola de gestión no sea accesible desde internet. Solo por VPN o desde IP de confianza. Es la medida que recomienda Huntress mientras no haya parche.
- Pide una revisión de indicios de compromiso: webshells JSP, el servicio MicrosoftEdgeUpdateSvc y el proceso
edge.exe, usando los IoC y reglas Sigma de Huntress. - Si hay compromiso confirmado, el host se restaura entero desde una copia segura. No basta con borrar lo encontrado: el atacante pudo dejar más puertas traseras.
- Comprueba que tienes copias fuera de esa plataforma y que se han probado restaurando.
- Si gestionas AhsayCBS tú mismo, aplica hoy las restricciones de acceso. A 9 de octubre no había parche.
Qué significa para una pyme
Este caso deja una lección incómoda: externalizar las copias no externaliza el riesgo. La consola de backup de tu proveedor tiene acceso a lo más valioso que tienes, y si un tercero la controla, controla tu red de seguridad.
Hoy lo que se ha visto es minería de criptomonedas. Nuestra lectura, que es inferencia y no un hecho de las fuentes, es que un atacante con control de la consola de backup está a un paso de algo peor, como el ransomware. Por eso el punto 5 no es opcional: necesitas al menos una copia que no dependa de esa plataforma.
La otra lección es no fiarse del número de versión. "Ya está actualizado" no significaba nada aquí. Lo que protege es que la consola no se vea desde internet, y eso se puede exigir hoy sin esperar a nadie.
Si no sabes qué preguntarle a tu proveedor ni cómo verificar su respuesta, te ayudamos a revisarlo desde ciberseguridad.
Preguntas frecuentes
¿Hay parche para AhsayCBS?
A 9 de octubre, no. La 10.3.4, la última versión, sigue siendo vulnerable. La defensa pasa por restringir el acceso a la consola de gestión.
¿Basta con actualizar a la última versión?
No. Los fallos se dieron por corregidos en la 10.3.2, pero Huntress ha comprobado que la 10.3.4 también está afectada.
¿Qué hago si confirman que estamos comprometidos?
Restaurar el host completo desde una copia segura, porque el atacante pudo dejar otras puertas traseras.