[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/ahsaycbs-cve-2026-105134-respaldos-explotada":3,"prev-/blog/noticias/ahsaycbs-cve-2026-105134-respaldos-explotada":447,"next-/blog/noticias/ahsaycbs-cve-2026-105134-respaldos-explotada":424,"related-/blog/noticias/ahsaycbs-cve-2026-105134-respaldos-explotada":450,"author-Diego Herrera":469},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":400,"cta":401,"date":407,"dateModified":407,"description":408,"draft":409,"extension":410,"faq":411,"featured":409,"howto":424,"image":425,"imageAlt":426,"intent":427,"keywords":428,"meta":433,"navigation":434,"path":435,"publishedTime":436,"readingTime":437,"seo":438,"seoTitle":439,"stem":440,"tags":441,"__hash__":446},"blog/blog/noticias/ahsaycbs-cve-2026-105134-respaldos-explotada.md","Atacan la consola de respaldos AhsayCBS sin parche disponible: pregúntale hoy a tu proveedor de backup","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":387},"minimark",[11,40,43,48,132,137,153,160,164,167,208,217,221,236,240,252,259,262,266,271,296,301,362,370,374],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39],"p",{},"La empresa de seguridad ",[16,17,18],"strong",{},"Huntress"," informó el ",[16,21,22],{},"8 de octubre de 2026"," que atacantes están explotando dos fallas en ",[16,25,26],{},"AhsayCBS",", la consola central del software de respaldo Ahsay. Vio el primer ataque el ",[16,29,30],{},"7 de octubre a las 23:20 UTC"," (17:20 en el centro de México) y para el día siguiente contaba ",[16,33,34],{},"al menos cinco organizaciones atacadas",". El problema de fondo: ",[16,37,38],{},"no hay parche",". BleepingComputer, SecurityWeek y Daily CyberSecurity retomaron el caso el 9 de octubre.",[12,41,42],{},"Quizá nunca has oído de Ahsay. Tus respaldos podrían vivir ahí.",[44,45,47],"h2",{"id":46},"qué-se-sabe","Qué se sabe",[49,50,51,64],"table",{},[52,53,54],"thead",{},[55,56,57,61],"tr",{},[58,59,60],"th",{},"Dato",[58,62,63],{},"Detalle",[65,66,67,76,84,92,100,108,116,124],"tbody",{},[55,68,69,73],{},[70,71,72],"td",{},"Producto",[70,74,75],{},"AhsayCBS, consola de administración de respaldos de Ahsay",[55,77,78,81],{},[70,79,80],{},"Quién lo usa",[70,82,83],{},"Proveedores de servicios administrados (MSP) e integradores que venden respaldo en la nube",[55,85,86,89],{},[70,87,88],{},"Fallas",[70,90,91],{},"CVE-2026-105133 (se salta la autenticación) y CVE-2026-105134 (ejecución de comandos)",[55,93,94,97],{},[70,95,96],{},"Severidad",[70,98,99],{},"Media y crítica según Huntress; Daily CyberSecurity cita CVSS 4.0 de 6.9 y 10.0",[55,101,102,105],{},[70,103,104],{},"Publicadas en la NVD",[70,106,107],{},"4 de octubre de 2026",[55,109,110,113],{},[70,111,112],{},"Explotación",[70,114,115],{},"Desde el 7 de octubre; cinco organizaciones al 8 de octubre",[55,117,118,121],{},[70,119,120],{},"Versiones afectadas",[70,122,123],{},"Hasta la 10.3.4, la más reciente, según Huntress",[55,125,126,129],{},[70,127,128],{},"Parche",[70,130,131],{},"No disponible al 9 de octubre",[133,134,136],"h3",{"id":135},"cómo-entran","Cómo entran",[12,138,139,140,143,144,148,149,152],{},"Los atacantes ",[16,141,142],{},"encadenan las dos fallas",". Con la primera, en la API de la consola, se saltan el inicio de sesión: Huntress explica que un token cualquiera puede ocupar el lugar de credenciales válidas. Con la segunda, en el componente de réplica (",[145,146,147],"em",{},"Replication Receiver","), configuran un receptor falso y suben una ",[16,150,151],{},"webshell",", un archivo que les deja ejecutar comandos desde el navegador cuando quieran.",[12,154,155,156,159],{},"Esos comandos corren como ",[16,157,158],{},"NT AUTHORITY\\SYSTEM",", la cuenta con más poder en un servidor Windows, porque se ejecutan a través del propio servicio de respaldos.",[133,161,163],{"id":162},"qué-dejan-instalado","Qué dejan instalado",[12,165,166],{},"En los casos documentados, los atacantes:",[168,169,170,183,190,201],"ol",{},[171,172,173,174,177,178,182],"li",{},"Descargaron un ",[16,175,176],{},"minero de Monero (XMRig)"," con nombre de ",[179,180,181],"code",{},"edge.exe",".",[171,184,185,186,189],{},"Lo dejaron como servicio con el nombre ",[16,187,188],{},"MicrosoftEdgeUpdateSvc",", imitando al actualizador de Edge.",[171,191,192,193,196,197,200],{},"Usaron un script de PowerShell, ",[179,194,195],{},"Taskgmr.ps1",", que ",[16,198,199],{},"apaga el minero cuando alguien abre el Administrador de tareas"," y lo vuelve a encender al cerrarlo.",[171,202,203,204,207],{},"En un caso cargaron ",[16,205,206],{},"WinRing0x64.sys",", un controlador legítimo pero vulnerable que da acceso directo al hardware.",[12,209,210,211,216],{},"Que hoy sea un minero no tranquiliza. Quien tiene SYSTEM en el servidor de respaldos puede leer las copias de todos los clientes de ese proveedor, o borrarlas antes de un ransomware. Es el mismo patrón que vimos con ",[212,213,215],"a",{"href":214},"/blog/noticias/veeam-agent-windows-cve-2026-32996","Veeam Agent para Windows"," hace unos días: el respaldo es lo primero que un atacante serio quiere neutralizar.",[133,218,220],{"id":219},"las-versiones-afectadas-no-están-claras","Las versiones afectadas no están claras",[12,222,223,224,227,228,231,232,235],{},"La ficha de la ",[16,225,226],{},"NVD habla de versiones hasta la 10.3.2",", y algunos reportes iniciales decían que esa versión o la 10.3.4 ya estaban corregidas. Huntress publicó una actualización el ",[16,229,230],{},"8 de octubre a las 6 p. m. hora del Este",": comprobó que la ",[16,233,234],{},"10.3.4 también es vulnerable"," y dijo que ya contactó a Ahsay. BleepingComputer pidió una postura a Ahsay y no recibió respuesta. Mientras Ahsay no publique una corrección, trata cualquier versión como expuesta.",[44,237,239],{"id":238},"a-quién-le-debe-preocupar","A quién le debe preocupar",[12,241,242,243,246,247,251],{},"Ahsay casi nunca lo compra directamente una PyME. Lo usan ",[16,244,245],{},"proveedores de TI que venden \"respaldo en la nube\"",", muchas veces con su propia marca. Si tu proveedor te instaló un agente de respaldo en las computadoras o en el servidor y te cobra una mensualidad por la copia en su nube, vale la pena preguntar qué hay detrás. En ",[212,248,250],{"href":249},"/blog/guia-empresarial/que-es-msp-servicios-administrados","qué es un MSP"," explicamos cómo funciona esa relación y qué deberías poder pedirle.",[12,253,254,255,182],{},"Si tu empresa o tu proveedor tienen la consola AhsayCBS publicada en internet, el riesgo es directo. Es otra consola de administración atacada por estar abierta al mundo, como pasó esta misma semana con ",[212,256,258],{"href":257},"/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf","SonicWall SMA1000",[260,261],"ad-banner",{},[44,263,265],{"id":264},"qué-hacer-esta-semana","Qué hacer esta semana",[12,267,268],{},[16,269,270],{},"Si no sabes qué software de respaldo usas:",[168,272,273,279,286],{},[171,274,275,278],{},[16,276,277],{},"Pregúntale hoy a tu proveedor"," tres cosas: qué software usa para tus respaldos, si es Ahsay y si su consola está accesible desde internet.",[171,280,281,282,285],{},"Si usa Ahsay, pregunta ",[16,283,284],{},"qué hizo desde el 8 de octubre",": si cerró el acceso a la consola, si revisó indicadores de compromiso y cuándo aplicará el parche cuando salga.",[171,287,288,291,292,182],{},[16,289,290],{},"Confirma que tienes una copia fuera de ese sistema",", inmutable o desconectada, y que alguien la restauró de prueba en los últimos meses. La regla 3-2-1 está en nuestra ",[212,293,295],{"href":294},"/blog/recurso/template-politica-respaldos-empresa","plantilla de política de respaldos",[12,297,298],{},[16,299,300],{},"Si administras un servidor AhsayCBS:",[168,302,303,309,344,350,356],{},[171,304,305,308],{},[16,306,307],{},"Quita la consola de internet ya."," Déjala detrás de una VPN o limita el acceso a IP de administración de confianza. Es lo que recomienda Huntress mientras no haya parche.",[171,310,311,314,315,318,319,322,323,326,327,329,330,322,333,322,335,322,337,340,341,343],{},[16,312,313],{},"Busca rastros",": procesos hijos inusuales de ",[179,316,317],{},"cbssvcX64.exe"," (sobre todo ",[179,320,321],{},"curl",", ",[179,324,325],{},"certutil"," o PowerShell), el servicio ",[179,328,188],{},", archivos ",[179,331,332],{},"msedge.exe",[179,334,181],{},[179,336,195],{},[179,338,339],{},"config.json"," o ",[179,342,206],{}," en carpetas temporales, y archivos JSP nuevos en el directorio web de CBS.",[171,345,346,349],{},[16,347,348],{},"Revisa las conexiones salientes"," hacia almacenamiento de Alibaba Cloud y hacia pools de minería en el puerto 8029. Huntress publicó la lista completa de IP, dominios y hashes, y cuatro reglas Sigma de detección.",[171,351,352,355],{},[16,353,354],{},"Si encuentras algo, reinstala el servidor desde una imagen limpia."," Huntress advierte que los atacantes dejan puertas traseras adicionales; borrar el minero no basta. Cambia las contraseñas de la consola y de las cuentas de servicio.",[171,357,358,361],{},[16,359,360],{},"Avisa a tus clientes"," si hubo compromiso. Sus copias estaban en ese servidor.",[363,364,367],"callout",{"icon":365,"title":366},"i-lucide-siren","Un minero es la señal visible, no el daño máximo",[12,368,369],{},"El minero solo indica que alguien tiene control total del equipo donde están tus copias. Si lo encuentras, actúa como si te hubieran robado los respaldos y revisa la red a la que ese servidor tiene acceso.",[44,371,373],{"id":372},"la-lección-de-fondo","La lección de fondo",[12,375,376,377,381,382,386],{},"Tus respaldos son tan seguros como el servidor del proveedor donde viven, y muchas empresas no saben ni qué software usa. Octubre es ",[212,378,380],{"href":379},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","mes de la ciberseguridad",": una llamada a tu proveedor esta semana vale más que cualquier herramienta nueva. En ",[212,383,385],{"href":384},"/blog/tutorial/respaldo-sobrevivir-ransomware","cómo armar un respaldo que sobreviva al ransomware"," está lo que esa copia necesita para servirte el día que la ocupes.",{"title":388,"searchDepth":389,"depth":390,"links":391},"",2,3,[392,397,398,399],{"id":46,"depth":389,"text":47,"children":393},[394,395,396],{"id":135,"depth":390,"text":136},{"id":162,"depth":390,"text":163},{"id":219,"depth":390,"text":220},{"id":238,"depth":389,"text":239},{"id":264,"depth":389,"text":265},{"id":372,"depth":389,"text":373},"noticias",{"title":402,"description":403,"label":404,"to":405,"icon":406},"¿Sabes en qué software y en qué servidor viven tus respaldos?","Revisamos tu esquema de respaldo, quién lo administra, qué está expuesto a internet y si de verdad puedes restaurar cuando lo necesites.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-check","2026-10-09","Huntress detectó desde el 7 de octubre ataques a AhsayCBS, consola de respaldos que usan proveedores de TI, con dos fallas encadenadas y sin parche. Qué preguntar y revisar.",false,"md",[412,415,418,421],{"question":413,"answer":414},"¿Qué es AhsayCBS y por qué me afectaría si no lo instalé yo?","AhsayCBS es la consola central de Ahsay, un software de respaldo que usan sobre todo proveedores de servicios administrados e integradores para vender respaldo en la nube, muchas veces con su propia marca. Si tu proveedor de TI te respalda equipos o servidores con un agente de Ahsay, tus copias pueden vivir en un servidor AhsayCBS que administra él. Por eso la pregunta es para tu proveedor.",{"question":416,"answer":417},"¿Ya hay parche?","Al 9 de octubre de 2026, no. La ficha de la NVD menciona versiones hasta la 10.3.2, pero Huntress confirmó el 8 de octubre que la 10.3.4, la más reciente, también es vulnerable. BleepingComputer pidió postura a Ahsay y no tuvo respuesta. Hasta que salga una corrección, la defensa es que la consola no esté abierta a internet.",{"question":419,"answer":420},"¿Qué hacen los atacantes cuando entran?","En los casos que documentó Huntress, instalaron una webshell para volver cuando quisieran y un minero de criptomonedas disfrazado de Microsoft Edge, que se esconde cuando alguien abre el Administrador de tareas. Lo hacen con privilegios de SYSTEM, el nivel más alto en Windows. Un servidor de respaldos con ese acceso puede usarse para mucho más que minar.",{"question":422,"answer":423},"¿Qué tan grave es para mis respaldos?","El servidor de respaldos guarda copias de todo lo importante de la empresa y suele tener permisos amplios. Si un atacante lo controla, puede leer esas copias o borrarlas antes de lanzar un ransomware. Por eso conviene tener al menos una copia fuera de ese sistema, inmutable o desconectada, y probar que se puede restaurar.",null,"/images/blog/noticias/ahsaycbs-cve-2026-105134-respaldos-explotada.jpg","Rack de servidores de respaldo con una consola de administración abierta y una alerta de acceso no autorizado","informational",[429,430,431,432],"ahsaycbs vulnerabilidad","cve-2026-105134","cve-2026-105133 ahsay","respaldo en la nube proveedor ti seguridad",{},true,"/blog/noticias/ahsaycbs-cve-2026-105134-respaldos-explotada","2026-10-09T15:30:00-06:00",5,{"title":5,"description":408},"AhsayCBS: fallas de respaldos explotadas sin parche","blog/noticias/ahsaycbs-cve-2026-105134-respaldos-explotada",[442,443,444,445],"ciberseguridad","respaldos","vulnerabilidades","proveedores","vl36Td3gbJYCsB1htwdw3fwpbvB1benlbm0nVwbYwSU",{"path":448,"title":449},"/blog/noticias/zammad-cve-2026-102489-agente-ia-mesa-ayuda","Un agente de IA entró por la mesa de ayuda: las fallas de Zammad que ya están en la lista de la CISA",[451,457,463],{"path":452,"title":453,"description":454,"date":407,"category":400,"image":455,"imageAlt":456,"readingTime":437},"/blog/noticias/warlock-ransomware-sharepoint-latinoamerica","El ransomware Warlock sigue entrando por SharePoint sin parchar, ahora en países de habla hispana","Symantec documentó que el grupo detrás de Warlock atacó agua, telecom, gobierno y una universidad en países de habla hispana y portuguesa usando SharePoint sin parchar. Qué revisar.","/images/blog/noticias/warlock-ransomware-sharepoint-latinoamerica.jpg","Servidor de documentos en un centro de datos con una alerta de cifrado de archivos en pantalla",{"path":458,"title":459,"description":460,"date":407,"category":400,"image":461,"imageAlt":462,"readingTime":437},"/blog/noticias/jornada-46-horas-registro-electronico-enero-2027","Faltan doce semanas para la jornada de 46 horas y el registro electrónico, y la STPS aún no publica las reglas","Desde el 1 de enero de 2027 la jornada máxima baja a 46 horas y los patrones deben registrar entrada y salida en forma electrónica. Las reglas de la STPS siguen pendientes. Qué preparar.","/images/blog/noticias/jornada-46-horas-registro-electronico-enero-2027.jpg","Reloj checador digital en la entrada de una planta con un calendario marcando el 1 de enero",{"path":464,"title":465,"description":466,"date":407,"category":400,"image":467,"imageAlt":468,"readingTime":437},"/blog/noticias/gpt-6-chatgpt-intelligent-ui-empresas","GPT-6 llega al chat de ChatGPT con respuestas interactivas: qué cambia para tu empresa según el plan que pagas","Desde el 7 de octubre ChatGPT responde con GPT-6 y botones, gráficas y mini herramientas. Qué modelo recibe cada plan, qué depende del administrador y qué revisar.","/images/blog/noticias/gpt-6-chatgpt-intelligent-ui-empresas.jpg","Pantalla de un asistente de inteligencia artificial que responde con una gráfica interactiva y una calculadora",{"id":470,"avatar":424,"bio":471,"entityType":472,"expertise":473,"extension":474,"meta":475,"name":6,"role":476,"slug":477,"social":424,"stem":478,"url":7,"__hash__":479},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]