AhsayCBS sin parchear real: webshells y miners vía CVE-2026-105133/105134

Huntress: ataques a MSPs con auth bypass + RCE; 10.3.4 sigue vulnerable.

Amenazas explotan CVE-2026-105133 (auth bypass, exploit público) y CVE-2026-105134 (command injection) en AhsayCBS, plataforma de backup usada por MSPs. Huntress vio actividad desde el 7 de octubre contra al menos cinco organizaciones; también afectan la versión 10.3.4 (última), pese a fixes anunciados en 10.3.2.

Tras el acceso: reconocimiento, webshells JSP y miner XMRig como edge.exe, persistencia vía servicio MicrosoftEdgeUpdateSvc y script PowerShell que oculta el minado al abrir el Administrador de tareas.

Fuente: link