Doble bypass de autenticación en N-central: ataques activos con túneles Cloudflare
Análisis del doble bypass de autenticación en N-central (CVE-2026). Riesgos de túneles Cloudflare maliciosos y pasos clave para su remediación urgente.
Imagen ilustrativa generada con IA
Una solución parcial y una segunda CVE
Las vulnerabilidades detrás de esta campaña corresponden a un bypass de autenticación (CWE-288) en el producto RMM N-able N-central. El primer identificador, CVE-2026-18556, afecta a las compilaciones hasta la 2026.1. N-able publicó la compilación 2026.2 creyendo corregir el problema, pero la solución resultó insuficiente. De ahí surgió CVE-2026-18577, que abarca todas las compilaciones anteriores a la 2026.3.1.7.
Ambas fallas tienen una puntuación CVSS 4.0 de 8.2 (alta).
Únicamente la compilación 2026.3.1.7, distribuida el 2 de agosto, cierra efectivamente la vía de acceso alternativa.
Cómo el atacante tomó el control de los servidores y endpoints
La explotación activa permitió a un atacante obtener acceso remoto de administrador en instancias on‑premises de N-central. Desde allí, a través del componente Take Control, alcanzó los endpoints gestionados por esas instancias. La identidad utilizada en las sesiones de Take Control aparecía como [email protected], simulando una cuenta de soporte oficial.
En el caso analizado por Huntress y hecho público hoy, la actividad posterior a la intrusión se limitó a la enumeración de procesos en un endpoint de cada una de las nueve organizaciones bajo gestión. No se observaron descargas de payload ni movimientos laterales, pero el simple acceso administrativo a los servidores N-central habría permitido operaciones mucho más invasivas.
Persistencia oculta con Cloudflared e identidades de soporte falsas
En otras compromisiones, el atacante instaló un túnel Cloudflare como servicio persistente en los endpoints. El servicio fue bautizado «Cloudflared» y utiliza un ejecutable svchost.exe ubicado en la carpeta Documentos. Los túneles salientes no requieren puertos de entrada abiertos, lo que dificulta bloquear la comunicación con firewalls tradicionales.
Incluso después de corregir el servidor N-central, la persistencia en los clientes permanece intacta: quienes administran las máquinas deben buscar y eliminar manualmente el servicio malicioso.
Huntress identificó tres dominios vinculados a los túneles: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to y who-ripped-one.direct.quickconnect[.]to. Las seis IP señaladas por N-able resultan ser nodos de salida VPN (Mullvad y NordVPN), no atribuibles directamente pero útiles como indicadores de compromiso.
Qué hacer de inmediato: actualización, caza de IOC y remediación
La prioridad absoluta es actualizar a la compilación 2026.3.1.7 o posterior. Las instancias alojadas NCOD recibirán el parche de forma automática según la planificación; los servidores self‑hosted deben ser actualizados manualmente por el cliente.
Para la persistencia en endpoints Windows, es necesario:
- Buscar y eliminar servicios llamados «Cloudflared».
- Eliminar ejecutables
svchost.exesospechosos en la carpetaDocumentos. - Inspeccionar los logs
ui_access_control.logyC:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gzpara correlacionar accesos anómalos. - Verificar la presencia de sesiones Take Control atribuidas a la dirección
[email protected].
IOC a rastrear
- IP:
173[.]249[.]252[.]200,87[.]249[.]138[.]34,37[.]19[.]210[.]32,37[.]153[.]90[.]88,92[.]118[.]112[.]181,68[.]235[.]46[.]214. - Dominios: los tres ya mencionados.
En caso de detección positiva, N-able recomienda contactar con su soporte y activar al equipo de seguridad interno.
Del descubrimiento al aviso finlandés
- 31 de julio de 2026: N-able inicia las investigaciones tras un volumen anómalo de errores de licencia.
- 2 de agosto: se distribuye la compilación 2026.3.1.7; el NCSC finlandés emite un aviso que confirma la vulnerabilidad de todas las versiones anteriores al hotfix.
- 3 de agosto (hoy): Huntress publica el análisis detallado de un incidente en un socio con instancia self‑hosted.
Aún no se han revelado el número total de víctimas, la posible exfiltración de datos ni la atribución del ataque. La explotación activa está en curso y la recomendación de cerrar la brecha de inmediato se dirige a todos los administradores de N-central on‑premises.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-18577Alta8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2026-18556Alta7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
