Cadena de Ataque de Doble Zero-Day en AhsayCBS: CVE-2026-105133 y CVE-2026-105134 Encadenados para RCE

Arquitectura del Encadenamiento de Zero-Days en AhsayCBS
📌
Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive
🚨
Vulnerability Intelligence: CVE ID: CVE-2026-105133 & CVE-2026-105134 (CWE-287 (Autenticación Inadecuada) / CWE-78 (Inyección de Comandos del SO)) Severity: CRÍTICA (CVSS 9.3) Status: Explotada en la Red (Observada el 7 de Octubre de 2026 por Huntress) Affected Systems: Servidores de Respaldo AhsayCBS versiones 9.x hasta 10.3.4 Fixed In: Parche Oficial Pendiente / Se Requiere Aislamiento Perimetral

El 7 y 8 de octubre de 2026, la firma Huntress reveló una campaña activa que encadena dos vulnerabilidades de día cero en AhsayCBS, una solución de respaldo empresarial utilizada ampliamente por proveedores de servicios gestionados (MSPs). Mediante una elusión de autenticación (CVE-2026-105133) combinada con una inyección de comandos del sistema operativo (CVE-2026-105134, CVSS 9.3), los atacantes logran ejecución de código como NT AUTHORITY\SYSTEM, instalando mineros de criptomonedas XMRig camuflados como edge.exe que se ocultan automáticamente del Administrador de Tareas.

Fases de la Cadena de Ataque

  1. Evasión de Autenticación (CVE-2026-105133): La rutina checkSysPwd() en ApiStructsAction.java permite manipular el parámetro random para retornar una sesión de administrador válida sin verificar la clave.
  2. Inyección de Comandos (CVE-2026-105134): El endpoint de replicación /rps/api/json/UpdateReceivers.do concatena valores directamente en llamadas de consola sin saneamiento, permitiendo inyectar instrucciones en PowerShell.
  3. Evasión con Taskgmr.ps1: Un script en segundo plano monitorea si taskmgr.exe está en ejecución; de ser así, detiene el proceso del minero para ocultar el consumo de CPU.

Mitigaciones Urgentes

  1. Aislar la Consola de Internet: Bloquear de inmediato el acceso público a los puertos 80, 443, 8080 y 8443 de AhsayCBS. Permitir únicamente conexiones vía VPN o redes seguras.
  2. Auditar Procesos y Tareas: Buscar procesos no legítimos de edge.exe que no residan en el directorio oficial de Microsoft Edge, y revisar si existen tareas programadas con Taskgmr.ps1.

Read more

Brecha de Datos Médicos en Photon Health

Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas

By James Luther