La empresa de seguridad Huntress informó el 8 de octubre de 2026 que atacantes están explotando dos fallas en AhsayCBS, la consola central del software de respaldo Ahsay. Vio el primer ataque el 7 de octubre a las 23:20 UTC (17:20 en el centro de México) y para el día siguiente contaba al menos cinco organizaciones atacadas. El problema de fondo: no hay parche. BleepingComputer, SecurityWeek y Daily CyberSecurity retomaron el caso el 9 de octubre.
Quizá nunca has oído de Ahsay. Tus respaldos podrían vivir ahí.
Qué se sabe
| Dato | Detalle |
|---|---|
| Producto | AhsayCBS, consola de administración de respaldos de Ahsay |
| Quién lo usa | Proveedores de servicios administrados (MSP) e integradores que venden respaldo en la nube |
| Fallas | CVE-2026-105133 (se salta la autenticación) y CVE-2026-105134 (ejecución de comandos) |
| Severidad | Media y crítica según Huntress; Daily CyberSecurity cita CVSS 4.0 de 6.9 y 10.0 |
| Publicadas en la NVD | 4 de octubre de 2026 |
| Explotación | Desde el 7 de octubre; cinco organizaciones al 8 de octubre |
| Versiones afectadas | Hasta la 10.3.4, la más reciente, según Huntress |
| Parche | No disponible al 9 de octubre |
Cómo entran
Los atacantes encadenan las dos fallas. Con la primera, en la API de la consola, se saltan el inicio de sesión: Huntress explica que un token cualquiera puede ocupar el lugar de credenciales válidas. Con la segunda, en el componente de réplica (Replication Receiver), configuran un receptor falso y suben una webshell, un archivo que les deja ejecutar comandos desde el navegador cuando quieran.
Esos comandos corren como NT AUTHORITY\SYSTEM, la cuenta con más poder en un servidor Windows, porque se ejecutan a través del propio servicio de respaldos.
Qué dejan instalado
En los casos documentados, los atacantes:
- Descargaron un minero de Monero (XMRig) con nombre de
edge.exe. - Lo dejaron como servicio con el nombre MicrosoftEdgeUpdateSvc, imitando al actualizador de Edge.
- Usaron un script de PowerShell,
Taskgmr.ps1, que apaga el minero cuando alguien abre el Administrador de tareas y lo vuelve a encender al cerrarlo. - En un caso cargaron WinRing0x64.sys, un controlador legítimo pero vulnerable que da acceso directo al hardware.
Que hoy sea un minero no tranquiliza. Quien tiene SYSTEM en el servidor de respaldos puede leer las copias de todos los clientes de ese proveedor, o borrarlas antes de un ransomware. Es el mismo patrón que vimos con Veeam Agent para Windows hace unos días: el respaldo es lo primero que un atacante serio quiere neutralizar.
Las versiones afectadas no están claras
La ficha de la NVD habla de versiones hasta la 10.3.2, y algunos reportes iniciales decían que esa versión o la 10.3.4 ya estaban corregidas. Huntress publicó una actualización el 8 de octubre a las 6 p. m. hora del Este: comprobó que la 10.3.4 también es vulnerable y dijo que ya contactó a Ahsay. BleepingComputer pidió una postura a Ahsay y no recibió respuesta. Mientras Ahsay no publique una corrección, trata cualquier versión como expuesta.
A quién le debe preocupar
Ahsay casi nunca lo compra directamente una PyME. Lo usan proveedores de TI que venden "respaldo en la nube", muchas veces con su propia marca. Si tu proveedor te instaló un agente de respaldo en las computadoras o en el servidor y te cobra una mensualidad por la copia en su nube, vale la pena preguntar qué hay detrás. En qué es un MSP explicamos cómo funciona esa relación y qué deberías poder pedirle.
Si tu empresa o tu proveedor tienen la consola AhsayCBS publicada en internet, el riesgo es directo. Es otra consola de administración atacada por estar abierta al mundo, como pasó esta misma semana con SonicWall SMA1000.
Qué hacer esta semana
Si no sabes qué software de respaldo usas:
- Pregúntale hoy a tu proveedor tres cosas: qué software usa para tus respaldos, si es Ahsay y si su consola está accesible desde internet.
- Si usa Ahsay, pregunta qué hizo desde el 8 de octubre: si cerró el acceso a la consola, si revisó indicadores de compromiso y cuándo aplicará el parche cuando salga.
- Confirma que tienes una copia fuera de ese sistema, inmutable o desconectada, y que alguien la restauró de prueba en los últimos meses. La regla 3-2-1 está en nuestra plantilla de política de respaldos.
Si administras un servidor AhsayCBS:
- Quita la consola de internet ya. Déjala detrás de una VPN o limita el acceso a IP de administración de confianza. Es lo que recomienda Huntress mientras no haya parche.
- Busca rastros: procesos hijos inusuales de
cbssvcX64.exe(sobre todocurl,certutilo PowerShell), el servicioMicrosoftEdgeUpdateSvc, archivosmsedge.exe,edge.exe,Taskgmr.ps1,config.jsonoWinRing0x64.sysen carpetas temporales, y archivos JSP nuevos en el directorio web de CBS. - Revisa las conexiones salientes hacia almacenamiento de Alibaba Cloud y hacia pools de minería en el puerto 8029. Huntress publicó la lista completa de IP, dominios y hashes, y cuatro reglas Sigma de detección.
- Si encuentras algo, reinstala el servidor desde una imagen limpia. Huntress advierte que los atacantes dejan puertas traseras adicionales; borrar el minero no basta. Cambia las contraseñas de la consola y de las cuentas de servicio.
- Avisa a tus clientes si hubo compromiso. Sus copias estaban en ese servidor.
La lección de fondo
Tus respaldos son tan seguros como el servidor del proveedor donde viven, y muchas empresas no saben ni qué software usa. Octubre es mes de la ciberseguridad: una llamada a tu proveedor esta semana vale más que cualquier herramienta nueva. En cómo armar un respaldo que sobreviva al ransomware está lo que esa copia necesita para servirte el día que la ocupes.



