N‑able N‑central bajo ataque: se explota CVE‑2026‑18577, eludiendo el parche anterior
Ataque a N-able N-central vía CVE-2026-18577 elude parches previos para acceso total. Actualiza a 2026.3.1.7 y busca túneles CloudFlare sospechosos.
Imagen ilustrativa generada con IA
La alarma saltó entre finales de julio y el 2 de agosto
Los primeros indicios se remontan a los últimos días de julio, cuando algunos proveedores de servicios TI notaron anomalías en las licencias de sus servidores N‑central. El 31 de julio esas irregularidades se hicieron más evidentes, y el 2 de agosto N‑able confirmó una actividad maliciosa en curso: un nuevo bypass de autenticación, identificado como CVE‑2026‑18577, estaba siendo explotado activamente contra instalaciones on‑premises y alojadas en la nube del producto RMM. Huntress, empresa especializada en caza de amenazas, difundió posteriormente los Indicadores de Compromiso (IoC) relacionados con los ataques observados.
Una vulnerabilidad que hace inservible la corrección de CVE‑2026‑18556
La vulnerabilidad afecta a N‑central en todas las versiones anteriores a la 2026.3.1.7. El problema es doble: no se trata de una simple escalada de privilegios, sino de un mecanismo capaz de eludir completamente la autenticación, permitiendo a un atacante obtener acceso administrativo sin disponer de credenciales válidas. La gravedad se ve amplificada por el hecho de que CVE‑2026‑18577 esquiva la protección introducida para CVE‑2026‑18556, una vulnerabilidad ya corregida anteriormente. Como resultado, incluso los sistemas que habían aplicado ese parche con prontitud resultaron vulnerables al nuevo ataque.
El atacante se convierte en administrador y explota Take Control
Una vez que los atacantes obtuvieron privilegios de tipo NOC o de ingeniería en la consola N‑central, abusaron de la funcionalidad Take Control para conectarse directamente a los endpoints gestionados: servidores, estaciones de trabajo y, en algunos casos, controladores de dominio. Aprovechando el agente N‑able ya presente en las máquinas, desplegaron un servicio malicioso que establece un túnel CloudFlare, asegurándose un canal de comunicación persistente hacia la infraestructura comprometida. Esta arquitectura permite mantener el control incluso después de que se revoque el acceso al servidor N‑central o se interrumpa la sesión administrativa.
El abuso de herramientas de doble uso y la modificación de roles, cuentas y políticas de seguridad allanan el camino para movimientos laterales, exfiltración de datos o futuras acciones maliciosas. A fecha 3 de agosto, varias organizaciones aún no habían aplicado la actualización, aunque el número total de víctimas sigue siendo reducido.
Actualizar de inmediato, buscar túneles CloudFlare sospechosos
N‑able ha publicado la versión 2026.3.1.7 de N‑central, que corrige la falla. Es indispensable aplicarla de inmediato en todos los servidores, tanto on‑premises como en la nube, verificando que la actualización se complete correctamente. Paralelamente, los equipos de seguridad deben:
- analizar los registros de autenticación y los cambios en roles y políticas,
- buscar la presencia de servicios no autorizados, en particular aquellos relacionados con túneles CloudFlare no documentados,
- contrastar los activos con los IoC publicados por Huntress y N‑able,
- limitar la exposición web de la consola N‑central, haciéndola accesible solo desde redes de confianza.
La combinación de un parcheado rápido y una inspección puntual de los endpoints gestionados es la única forma de contener una amenaza que sigue evolucionando.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2025-8876Alta8.8Improper Input Validation vulnerability in N-able N-central allows OS Command Injection.This issue affects N-central: before 2025.3.1.
- CVE-2026-18577Alta8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2025-8875Alta7.8Deserialization of Untrusted Data vulnerability in N-able N-central allows Local Execution of Code.This issue affects N-central: before 2025.3.1.
- CVE-2026-18556Alta7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
