NoticiasNews

AhsayCBS: dos fallas encadenadas, explotadas desde el 7 de octubre para instalar mineros XMRigAhsayCBS: Two Chained Flaws Exploited Since October 7 to Deploy XMRig Miners

2026-10-09

Atacantes están explotando dos vulnerabilidades en AhsayCBS, plataforma de respaldo usada por proveedores de servicios y empresas. Según Huntress, citada por The Hacker News el 9 de octubre de 2026, la explotación comenzó el 7 de octubre y termina con web shells y mineros XMRig camuflados como Microsoft Edge.

Cómo funciona el ataque

  • CVE-2026-105133 (CVSS v4 5.5): autenticación indebida en la función checkSysPwd().
  • CVE-2026-105134 (CVSS v4 9.3): inyección de comandos del sistema operativo en el componente Replication Receiver (archivo /rps/api/json/UpdateReceivers.do), sin autenticación ni interacción del usuario.

Encadenadas, permiten saltar la autenticación y ejecutar comandos. El registro de INCIBE indica que afecta a versiones hasta la 10.3.2, que existe un exploit público y que la versión 10.3.4 lo corrige.

Por qué importa

Un servidor de respaldos comprometido es especialmente grave: concentra copias de datos y credenciales de muchos clientes. Si administra AhsayCBS, actualice a la 10.3.4, restrinja el acceso a la consola desde Internet y busque procesos y archivos sospechosos. Fuentes: INCIBE-CERT y The Hacker News.

TEKFENIX acompaña a las empresas en la gestión de parches y continuidad. Con Servigo365 puedes registrar y dar seguimiento a cada acción de remediación, y con CumplimientoControl mantener la trazabilidad que exigen auditores y reguladores.

Attackers are exploiting two vulnerabilities in AhsayCBS, a backup platform used by service providers and businesses. According to Huntress, cited by The Hacker News on October 9, 2026, exploitation began on October 7 and ends with web shells and XMRig miners disguised as Microsoft Edge.

How the attack works

  • CVE-2026-105133 (CVSS v4 5.5): improper authentication in the checkSysPwd() function.
  • CVE-2026-105134 (CVSS v4 9.3): OS command injection in the Replication Receiver component (/rps/api/json/UpdateReceivers.do), requiring no authentication or user interaction.

Chained together, they allow authentication bypass and command execution. The INCIBE record says versions up to 10.3.2 are affected, a public exploit exists, and version 10.3.4 fixes it.

Why it matters

A compromised backup server is especially serious: it concentrates data copies and credentials from many clients. If you run AhsayCBS, upgrade to 10.3.4, restrict console access from the Internet and hunt for suspicious processes and files. Sources: INCIBE-CERT and The Hacker News.

TEKFENIX supports companies in patch management and continuity. With Servigo365 you can log and track each remediation action, and with CumplimientoControl keep the traceability auditors and regulators require.

← Volver al blog← Back to blog