AhsayCBS, la consola centralizada de gestión de copias de seguridad usada por proveedores de servicios gestionados (MSP) y empresas, está siendo atacada en la naturaleza mediante dos vulnerabilidades que permiten ejecución remota de código (RCE) y eludir controles de autenticación.
Qué permiten las vulnerabilidades y cómo se explotan
Las fallas, rastreadas como CVE-2026-105133 y CVE-2026-105134, permiten a un atacante manipular argumentos en funciones del producto para saltarse la autenticación y enviar comandos al sistema operativo del servidor afectado. Según reportes de seguridad, los atacantes combinan ambos fallos para obtener acceso inicial y ejecutar código arbitrario.
En particular, CVE-2026-105134 afecta a una API del componente Replication Receiver: la API contiene un bypass de autenticación que podría aceptar un token aleatorio en lugar de credenciales válidas. Tras explotar este vector, los atacantes han configurado receptores maliciosos y dejado webshells (por ejemplo, JSP) en el directorio servido por la aplicación CBS para mantener acceso.
Impacto observado y tácticas post-explotación
La firma que divulgó la actividad describe ataques en los que los operadores realizan reconocimiento, despliegan criptominadores (XMRig) disfrazados como procesos legítimos y usan scripts de PowerShell con apoyo de IA para monitorizar y matar el Administrador de tareas si detecta sus procesos. También se han observado técnicas de persistencia: creación de servicios de Windows con nombres que imitan actualizadores legítimos y uso de utilidades como NSSM renombradas para ejecutar binarios con privilegios de System.
En al menos un incidente, los atacantes cargaron un driver de kernel legítimo pero vulnerable (WinRing0x64.sys) para permitir que el minero opere con acceso a nivel de kernel, incrementando la gravedad del compromiso.
Versiones afectadas y disponibilidad de parche
Los reportes indican que múltiples versiones de AhsayCBS están afectadas. NIST ya advirtió sobre la publicación de código de explotación, y los investigadores señalan que incluso versiones recientes del producto continúan siendo vulnerables. Al momento de la notificación pública, no hay constancia de un parche oficial que corrija ambos fallos en todas las ramas afectadas.
Qué deben hacer los administradores y dueños de sitios
- Restringir el acceso al panel de administración: limitar el acceso web de la interfaz de gestión solo a direcciones IP de confianza o exigir conexión por VPN.
- Buscar indicadores de compromiso: revisar módulos web para webshells, servicios Windows sospechosos, binarios renombrados (por ejemplo msedge.exe que no corresponda al navegador) y actividad de minería (procesos XMRig, uso intensivo de CPU/GPU).
- Revisar persistencia y drivers instalados: comprobar servicios recién creados, utilidades NSSM sospechosas y controladores de kernel no esperados.
- Segmentar y contener: aislar hosts comprometidos y limitar su conectividad para evitar movimientos laterales y replicación de backups maliciosos.
- Prepararse para aplicar parches: seguir los canales oficiales de Ahsay y planificar la actualización inmediata cuando se publique un parche que corrija ambos fallos.
Además, como medida temporal de mitigación, los equipos de seguridad deberían reforzar el monitoreo de la interfaz web expuesta y aplicar reglas en el firewall para bloquear el acceso público al servicio de gestión de backups.
Conclusión
Las vulnerabilidades en AhsayCBS suponen un riesgo directo para servidores de copia de seguridad y, por extensión, para los entornos gestionados por MSP y otras organizaciones que dependen de este software. Hasta que exista una corrección oficial, limitar el acceso, buscar signos de compromiso y preparar la respuesta ante incidentes son pasos imprescindibles para reducir el impacto.
Lee también:
- Explotan fallos en AhsayCBS para instalar XMRig camuflado como Microsoft Edge
- Cómo evitar que dispositivos ‘smart’ ignoren Pi-hole y mantengan el bloqueo de publicidad
Fuente: SecurityWeek




