Los atacantes están explotando dos fallos del software de copias de seguridad AhsayCBS, CVE-2026-105133 y CVE-2026-105134, para tomar el control de equipos, según Huntress. Los hallazgos se difundieron a través de The Hacker News. Según Huntress, la explotación comenzó a las 23:20 UTC del 7 de octubre de 2026. Estima que, a fecha del 8 de octubre, cinco organizaciones objetivo se habían visto afectadas. Según se informa, los intrusos instalaron web shells y mineros de criptomonedas XMRig.
Dos fallos que pueden llevar a la ejecución de comandos
Según la información publicada, un atacante remoto podría encadenar ambos fallos: uno evita la autenticación y el otro ejecuta comandos arbitrarios. Los registros del NVD describen cada fallo por separado.
- CVE-2026-105133 es una debilidad de autenticación inadecuada (CWE-287) en la función
checkSysPwddecom/ahsay/obs/api/ApiStructsAction.java, que forma parte del componente API. Se desencadena manipulando el argumentorandoma través de la red. VulDB, la CNA, le asigna una puntuación de 5,5 según CVSS 4.0. También consta una puntuación CVSS 3.1 de 7,3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L). - CVE-2026-105134 es una inyección de comandos del sistema operativo (CWE-77, CWE-78) en el componente Replication Receiver, en
/rps/api/json/UpdateReceivers.do. También involucra el argumentorandomy puede alcanzarse de forma remota. VulDB la califica con 9,3, crítica, según CVSS 4.0. Su puntuación CVSS 3.1 es 10 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).
Ambas páginas del NVD (CVE-2026-105133, CVE-2026-105134) indican que existe un exploit público y que «puede ser utilizado». El NVD publicó los registros el 4 de octubre de 2026 y los modificó por última vez el 6 de octubre. Todavía no ha añadido su propia valoración; ambas entradas aparecen marcadas como «Not Scheduled» para enriquecimiento.
Versiones y la cuestión de la 10.3.4
VulDB señala como afectadas las versiones AhsayCBS 10.3.0, 10.3.1 y 10.3.2, y como no afectada la 10.3.4. El NVD indica que actualizar a la 10.3.4 mitiga ambos problemas.
The Hacker News describe una complicación. Tras señalar que los avisos del NVD afirman que los problemas se corrigieron en la 10.3.4, añade que Huntress ha revelado que «también está afectada». El medio sostiene que, en la práctica, esto las convierte en vulnerabilidades de día cero. La frase no precisa a qué se refiere exactamente «está afectada» más allá de ese contexto, así que la información disponible no permite confirmar si la 10.3.4 protege frente a los ataques observados. El mismo artículo indica que, mientras no haya parche, los usuarios deben limitar el acceso a la interfaz de gestión y buscar indicios de compromiso.
Qué ocurrió después del acceso
El relato de Huntress sobre la actividad posterior a la explotación, tal como lo recoge The Hacker News, es el siguiente:
- Los atacantes llegaron al equipo a través del servicio de aplicación web de AhsayCBS accesible desde el exterior. Después realizaron tareas de reconocimiento e instalaron web shells.
- Los mineros XMRig se disfrazaban de navegador Microsoft Edge con el nombre de archivo
edge.exe. - Para dar soporte a la minería se lanzó un script de PowerShell,
Taskgmr.ps1, mediantecurl. El script detiene la minería en cuanto se abre el Administrador de tareas de Windows. También está configurado para cerrar el Administrador de tareas a las 18:00 si ha permanecido abierto más de una hora durante la noche. El informe no indica la zona horaria de ese disparador. Huntress sospecha que una herramienta de IA ayudó a escribir el script, pero eso sigue siendo una sospecha. - En al menos un incidente se usó la herramienta integrada
certutil.exepara descargarWinRing0x64.sysen la carpeta TEMP. El controlador es legítimo pero vulnerable. The Hacker News dice que probablemente se descargó para obtener acceso a nivel de kernel al hardware y ajustar la minería.
Qué pueden hacer los administradores
Huntress recomienda restringir el acceso web a la interfaz de gestión de AhsayCBS, ya que el exploit apunta al servicio de aplicación web accesible desde el exterior. En sus palabras, el acceso «debe limitarse solo a direcciones IP de confianza o requerir VPN».
La guía del NVD es actualizar a AhsayCBS 10.3.4, y las notas de la versión 10.3.4 figuran entre las referencias del NVD. Dadas las afirmaciones contradictorias sobre esa versión, restringir la interfaz de gestión es prudente en cualquier caso. Los equipos que revisen hosts de AhsayCBS pueden buscar edge.exe, Taskgmr.ps1, un archivo WinRing0x64.sys en TEMP y descargas de certutil.exe o de curl.




