N-able alerta de ataques contra una vulnerabilidad de bypass de autenticación en N-central

N-able ha detectado explotación activa de CVE-2026-18577, una vulnerabilidad de bypass de autenticación que afecta a servidores N-central alojados y locales. La compañía publicó el hotfix 2026.3.1.7 y pide actualizar de inmediato.

Vulnerabilidades
N-able alerta de ataques contra una vulnerabilidad de bypass de autenticación en N-central

3 de agosto de 2026. N-able ha advertido a sus clientes de que varios actores están explotando activamente CVE-2026-18577, una vulnerabilidad de bypass de autenticación que afecta a servidores N-central alojados y locales. El fallo impacta en todas las versiones de N-central anteriores a 2026.3 y puede permitir la toma de control de cuentas administrativas.

La compañía publicó el domingo el hotfix 2026.3.1.7 para corregir el problema. El 1 de agosto, N-able había informado de que había detectado explotación activa y que había iniciado una investigación. Según la actualización difundida al día siguiente, ese análisis identificó preocupaciones de seguridad adicionales que afectan a todas las versiones de N-central, su plataforma de Remote Monitoring and Management (RMM).

N-able recomienda encarecidamente a todos los clientes actualizar de inmediato a la nueva versión. Las implementaciones alojadas ya han recibido la actualización, mientras que los usuarios de instancias locales deben instalar manualmente el hotfix. La compañía no ha publicado detalles técnicos sobre la vulnerabilidad ni ha precisado cuántos clientes han sido objetivo de los ataques o se han visto comprometidos mediante CVE-2026-18577.

N-central es una plataforma de Remote Monitoring and Management (RMM) utilizada por managed service providers (MSPs) y departamentos corporativos de TI para administrar grandes conjuntos de sistemas de distintos sistemas operativos y dispositivos de red. El compromiso de estos servidores puede permitir a los atacantes ampliar sus operaciones más allá de los clientes directos de N-able y alcanzar entornos gestionados por ellos.

El fallo actual deriva de un parche incompleto para CVE-2026-18576, una vulnerabilidad descrita como un bypass de autenticación mediante una ruta o canal alternativo. CVE-2026-18576 afectaba a todas las versiones de N-central hasta 2026.1. De acuerdo con N-able, ambas vulnerabilidades podían explotarse para hacerse con cuentas administrativas.

El proveedor ha incluido indicadores de compromiso en la página de descarga del hotfix. Entre ellos figuran cuatro direcciones IP concretas, un servicio registrado denominado ‘Cloudflared’ y el archivo ‘svchost.exe’ situado en la carpeta de documentos de los usuarios. Si los clientes encuentran alguno de estos elementos, N-able les aconseja ponerse en contacto inmediatamente con su soporte y activar a sus propios equipos de seguridad.

La compañía señala que los atacantes abusan con frecuencia de Cloudflared, la utilidad legítima de túnel de Cloudflare, para crear túneles salientes que exponen equipos comprometidos o proporcionan acceso remoto sin necesidad de abrir puertos entrantes en el cortafuegos. N-able también ha indicado que los agentes no necesitan actualizarse de forma inmediata para mitigar CVE-2026-18577, aunque recomienda hacerlo para incorporar las correcciones y funcionalidades más recientes.

El proveedor ha pedido a sus clientes que mantengan la vigilancia y supervisen estrechamente sus entornos mientras continúa la investigación. N-able ha asegurado que compartirá nuevas actualizaciones tan pronto como sea posible.

N-central ya fue objetivo de ataques de día cero el año pasado, una campaña que llevó a CISA a emitir una alerta urgente. En el ámbito de las plataformas RMM y MSP también se han registrado incidentes contra Kaseya VSA, ConnectWise ScreenConnect, SimpleHelp y SolarWinds Orion.

Fuente: BleepingComputer.