N‑able N‑central bajo ataque: se explota CVE‑2026‑18577, eludiendo el parche anterior

Ataque a N-able N-central vía CVE-2026-18577 elude parches previos para acceso total. Actualiza a 2026.3.1.7 y busca túneles CloudFlare sospechosos.

N‑able N‑central bajo ataque: se explota CVE‑2026‑18577, eludiendo el parche anterior
Vulnerabilidades

Imagen ilustrativa generada con IA

La alarma saltó entre finales de julio y el 2 de agosto

Los primeros indicios se remontan a los últimos días de julio, cuando algunos proveedores de servicios TI notaron anomalías en las licencias de sus servidores N‑central. El 31 de julio esas irregularidades se hicieron más evidentes, y el 2 de agosto N‑able confirmó una actividad maliciosa en curso: un nuevo bypass de autenticación, identificado como CVE‑2026‑18577, estaba siendo explotado activamente contra instalaciones on‑premises y alojadas en la nube del producto RMM. Huntress, empresa especializada en caza de amenazas, difundió posteriormente los Indicadores de Compromiso (IoC) relacionados con los ataques observados.

Una vulnerabilidad que hace inservible la corrección de CVE‑2026‑18556

La vulnerabilidad afecta a N‑central en todas las versiones anteriores a la 2026.3.1.7. El problema es doble: no se trata de una simple escalada de privilegios, sino de un mecanismo capaz de eludir completamente la autenticación, permitiendo a un atacante obtener acceso administrativo sin disponer de credenciales válidas. La gravedad se ve amplificada por el hecho de que CVE‑2026‑18577 esquiva la protección introducida para CVE‑2026‑18556, una vulnerabilidad ya corregida anteriormente. Como resultado, incluso los sistemas que habían aplicado ese parche con prontitud resultaron vulnerables al nuevo ataque.

El atacante se convierte en administrador y explota Take Control

Una vez que los atacantes obtuvieron privilegios de tipo NOC o de ingeniería en la consola N‑central, abusaron de la funcionalidad Take Control para conectarse directamente a los endpoints gestionados: servidores, estaciones de trabajo y, en algunos casos, controladores de dominio. Aprovechando el agente N‑able ya presente en las máquinas, desplegaron un servicio malicioso que establece un túnel CloudFlare, asegurándose un canal de comunicación persistente hacia la infraestructura comprometida. Esta arquitectura permite mantener el control incluso después de que se revoque el acceso al servidor N‑central o se interrumpa la sesión administrativa.

El abuso de herramientas de doble uso y la modificación de roles, cuentas y políticas de seguridad allanan el camino para movimientos laterales, exfiltración de datos o futuras acciones maliciosas. A fecha 3 de agosto, varias organizaciones aún no habían aplicado la actualización, aunque el número total de víctimas sigue siendo reducido.

Actualizar de inmediato, buscar túneles CloudFlare sospechosos

N‑able ha publicado la versión 2026.3.1.7 de N‑central, que corrige la falla. Es indispensable aplicarla de inmediato en todos los servidores, tanto on‑premises como en la nube, verificando que la actualización se complete correctamente. Paralelamente, los equipos de seguridad deben:

  • analizar los registros de autenticación y los cambios en roles y políticas,
  • buscar la presencia de servicios no autorizados, en particular aquellos relacionados con túneles CloudFlare no documentados,
  • contrastar los activos con los IoC publicados por Huntress y N‑able,
  • limitar la exposición web de la consola N‑central, haciéndola accesible solo desde redes de confianza.

La combinación de un parcheado rápido y una inspección puntual de los endpoints gestionados es la única forma de contener una amenaza que sigue evolucionando.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosN-able N-centralCVE-2026-18577vulnerabilidad RMMseguridad informáticaparche de seguridadtúneles CloudFlarebypass de autenticación
Volver al inicio