AhsayCBS: el parche 10.3.4.0 falló; urge hotfix 10.3.4.45
Ahsay admitió el 10 de oct que 10.3.4.0 no cerró del todo CVE-2026-105133/105134; webshells y XMRig activos.
Nueva vuelta de tuerca en AhsayCBS. Tras decir el 9 de octubre que la v10.3.4.0 protegía de la explotación no autenticada de CVE-2026-105133 y CVE-2026-105134, Ahsay publicó el 10 una «Critical Security Alert»: ese parche «no abordó completamente» ambos CVEs.
La instrucción: aplicar hotfix 10.3.4.45 desde el portal de partners y reiniciar. Huntress documentó ataques desde el 7 de octubre (cadena auth bypass + RCE como SYSTEM) con webshells JSP, mineros XMRig disfrazados de Edge y el driver WinRing0.
Quien se quedó en 10.3.4.0 sigue expuesto. Restringir la consola a VPN/IPs de confianza y cazar indicadores (MicrosoftEdgeUpdateSvc, .jsp inesperados, conexiones a pools de mining) es obligatorio; un upgrade no limpia un compromiso previo.
Fuente: https://carthageelectronics.com/october-10-2026-cve-threat-brief/