Falhas no AhsayCBS, console de backup usado por provedores de serviços, são exploradas; Huntress e Ahsay divergem sobre a correção
Huntress viu ataques desde 7/10 e diz que a versão 10.3.4 segue vulnerável; a Ahsay afirma que ela corrige as duas falhas. Restringir o console é consenso.
Duas vulnerabilidades no AhsayCBS, console que centraliza a gestão de backups da Ahsay e é usado principalmente por provedores de serviços gerenciados (MSPs) e integradores, estão sendo exploradas para executar código remotamente. A empresa de segurança Huntress diz ter visto os primeiros ataques às 23h20 UTC de 7 de outubro de 2026 (19h20 em Manaus) e, em relatório publicado em 8 de outubro, contou cinco organizações atingidas. O caso tem um complicador: Huntress e Ahsay discordam sobre se a versão mais recente, a 10.3.4, já está protegida.
Como funciona o ataque
As falhas são a CVE-2026-105133, um desvio de autenticação na função checkSysPwd, e a CVE-2026-105134, uma injeção de comandos na API /rps/api/json/UpdateReceivers.do, do componente Replication Receiver. Ambas foram divulgadas em 4 de outubro e, segundo os registros citados pelo SecurityWeek (9/10), já tinham código de exploração público. A Huntress diz que os atacantes encadeiam as duas: a primeira burla a autenticação e a segunda executa comandos com privilégio SYSTEM no Windows.
Depois do acesso, a Huntress observou reconhecimento da rede, webshells JSP no diretório da aplicação e o minerador de criptomoeda XMRig disfarçado de edge.exe. Os invasores também criaram um serviço chamado MicrosoftEdgeUpdateSvc, que imita o atualizador do navegador da Microsoft, e usaram um script PowerShell que, segundo a empresa, parece ter sido escrito com ajuda de IA: ele pausa a mineração quando o Gerenciador de Tarefas é aberto. Em um caso, foi baixado o driver vulnerável WinRing0x64.sys. O relatório não descreve ransomware nem roubo de dados.
A divergência sobre a versão 10.3.4
Os registros das CVEs, alimentados pela VulDB, dizem que são afetadas as versões até a 10.3.2 e que a 10.3.4, lançada em 4 de agosto, resolve o problema. Em atualização de 8 de outubro, às 18h no horário do leste dos EUA, a Huntress afirmou ter determinado que a 10.3.4 “também é afetada” e recomendou proteger o console “até que um patch esteja disponível”. O BleepingComputer (9/10) reproduziu a conclusão e informou que a Ahsay não havia respondido ao pedido de comentário.
Em comunicado de 9 de outubro, a Ahsay afirmou o contrário: as duas falhas foram tratadas na v10.3.4.0, e os parceiros que já atualizaram “não são mais afetados”. A empresa acrescenta que a atualização não desfaz uma invasão anterior e recomenda investigação profissional em servidores possivelmente comprometidos. Segundo o SXZ.io (9/10), nenhum dos dois lados publicou como testou, as notas de lançamento da 10.3.4 não mencionam correção de segurança e as falhas não estavam no catálogo KEV da CISA na atualização de 8 de outubro.
Quem precisa agir
Devem agir os MSPs e as empresas que mantêm o console AhsayCBS acessível pela internet. A medida em que os dois lados não se contradizem é limitar o acesso à interface de gestão a IPs confiáveis ou a uma VPN. A Huntress também recomenda procurar processos estranhos iniciados por cbssvcX64.exe ou cbssvcX86.exe, o serviço falso MicrosoftEdgeUpdateSvc e arquivos .jsp inesperados. Se houver indícios de invasão, a orientação é reinstalar o servidor a partir de um backup confiável, porque podem existir portas dos fundos adicionais.
Como o servidor atacado é justamente o que administra os backups dos clientes, um acesso com privilégio SYSTEM pode ir além da mineração, avalia o SXZ.io, ressalvando que essa é uma leitura própria. Até que Huntress ou Ahsay publiquem evidências, ter a versão 10.3.4 não basta como garantia, e o controle de acesso ao console continua necessário.
Fontes
- Huntress (Dray Agha) — Threat Actors Exploit Critical AhsayCBS Flaws to Drop Webshells and XMRig Cryptominer (08/10/2026 (atualizado às 18h ET))
- Ahsay — Clarification on AhsayCBS v10.3.4.0 vulnerabilities (09/10/2026)
- BleepingComputer — Unpatched AhsayCBS flaws exploited to deploy webshells, mine crypto (09/10/2026)
- SecurityWeek — Unpatched AhsayCBS Vulnerabilities Exploited in the Wild (09/10/2026)
- SXZ.io — Ahsay Says Version 10.3.4 Fixes Two Exploited AhsayCBS Flaws, and Huntress Says It Does Not (09/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


