Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

Explotan en la naturaleza dos fallos sin parche en AhsayCBS que permiten ejecución remota de código

Investigadores de ciberseguridad alertan que dos vulnerabilidades en AhsayCBS (CVE-2026-105133 y CVE-2026-105134) están siendo explotadas para eludir la autenticación y ejecutar comandos en servidores de gestión de backups. La actividad fue documentada a comienzos de octubre y afecta a múltiples versiones del producto.

Por Equipo ehost3 min de lecturaFuente: SecurityWeek
Explotan en la naturaleza dos fallos sin parche en AhsayCBS que permiten ejecución remota de código
Imagen ilustrativa generada con inteligencia artificial.

AhsayCBS, la consola centralizada de gestión de copias de seguridad usada por proveedores de servicios gestionados (MSP) y empresas, está siendo atacada en la naturaleza mediante dos vulnerabilidades que permiten ejecución remota de código (RCE) y eludir controles de autenticación.

Qué permiten las vulnerabilidades y cómo se explotan

Las fallas, rastreadas como CVE-2026-105133 y CVE-2026-105134, permiten a un atacante manipular argumentos en funciones del producto para saltarse la autenticación y enviar comandos al sistema operativo del servidor afectado. Según reportes de seguridad, los atacantes combinan ambos fallos para obtener acceso inicial y ejecutar código arbitrario.

En particular, CVE-2026-105134 afecta a una API del componente Replication Receiver: la API contiene un bypass de autenticación que podría aceptar un token aleatorio en lugar de credenciales válidas. Tras explotar este vector, los atacantes han configurado receptores maliciosos y dejado webshells (por ejemplo, JSP) en el directorio servido por la aplicación CBS para mantener acceso.

Impacto observado y tácticas post-explotación

La firma que divulgó la actividad describe ataques en los que los operadores realizan reconocimiento, despliegan criptominadores (XMRig) disfrazados como procesos legítimos y usan scripts de PowerShell con apoyo de IA para monitorizar y matar el Administrador de tareas si detecta sus procesos. También se han observado técnicas de persistencia: creación de servicios de Windows con nombres que imitan actualizadores legítimos y uso de utilidades como NSSM renombradas para ejecutar binarios con privilegios de System.

En al menos un incidente, los atacantes cargaron un driver de kernel legítimo pero vulnerable (WinRing0x64.sys) para permitir que el minero opere con acceso a nivel de kernel, incrementando la gravedad del compromiso.

Versiones afectadas y disponibilidad de parche

Los reportes indican que múltiples versiones de AhsayCBS están afectadas. NIST ya advirtió sobre la publicación de código de explotación, y los investigadores señalan que incluso versiones recientes del producto continúan siendo vulnerables. Al momento de la notificación pública, no hay constancia de un parche oficial que corrija ambos fallos en todas las ramas afectadas.

Qué deben hacer los administradores y dueños de sitios

  • Restringir el acceso al panel de administración: limitar el acceso web de la interfaz de gestión solo a direcciones IP de confianza o exigir conexión por VPN.
  • Buscar indicadores de compromiso: revisar módulos web para webshells, servicios Windows sospechosos, binarios renombrados (por ejemplo msedge.exe que no corresponda al navegador) y actividad de minería (procesos XMRig, uso intensivo de CPU/GPU).
  • Revisar persistencia y drivers instalados: comprobar servicios recién creados, utilidades NSSM sospechosas y controladores de kernel no esperados.
  • Segmentar y contener: aislar hosts comprometidos y limitar su conectividad para evitar movimientos laterales y replicación de backups maliciosos.
  • Prepararse para aplicar parches: seguir los canales oficiales de Ahsay y planificar la actualización inmediata cuando se publique un parche que corrija ambos fallos.

Además, como medida temporal de mitigación, los equipos de seguridad deberían reforzar el monitoreo de la interfaz web expuesta y aplicar reglas en el firewall para bloquear el acceso público al servicio de gestión de backups.

Conclusión

Las vulnerabilidades en AhsayCBS suponen un riesgo directo para servidores de copia de seguridad y, por extensión, para los entornos gestionados por MSP y otras organizaciones que dependen de este software. Hasta que exista una corrección oficial, limitar el acceso, buscar signos de compromiso y preparar la respuesta ante incidentes son pasos imprescindibles para reducir el impacto.

Lee también:

Fuente: SecurityWeek

Compartir