Salta al contenuto
3 agosto 2026

Explotación activa de N-central: detalles de la vulnerabilidad y medidas de seguridad

N-able ha identificado una vulnerabilidad crítica en N-central que permite el acceso remoto administrativo. Descubre cómo los atacantes utilizaron túneles Cloudflare y qué acciones debes tomar para asegurar tus sistemas.

Explotación activa de N-central: detalles de la vulnerabilidad y medidas de seguridad

El 3 de agosto de 2026, N-able reveló una vulnerabilidad crítica en su plataforma N-central utilizada por proveedores de servicios gestionados y equipos de TI para administrar puntos finales de clientes. Los atacantes explotaron una bypass de autenticación para ganar acceso administrativo remoto, afectando a versiones anteriores a la 2026.3.1.7.

La primera solución de N-able fue insuficiente, ya que la vulnerabilidad CVE-2026-18577 afecta a las compilaciones anteriores a la 2026.3.1.7. La versión corregida se lanzó el 2 de agosto de 2026. Los clientes deben actualizar a esta versión para evitar riesgos, ya que la actualización a la 2026.3 ya no es suficiente.

Detalles técnicos de la explotación

Tras comprometer un servidor N-central, los atacantes utilizaron la función Take Control para acceder a los puntos finales gestionados. Registraron túneles Cloudflare como servicios en los dispositivos, lo que les permitió mantener el acceso incluso después de que la ruta a través del servidor N-central fuera revocada. N-able aclaró que Cloudflare no fue comprometido, sino que los atacantes abusaron de su servicio de túneles.

Los clientes deben buscar y eliminar los servicios de túnel maliciosos de los puntos finales gestionados, ya que la actualización de N-central no elimina la persistencia instalada en otras máquinas. N-able comenzó su investigación el 31 de julio de 2026 tras detectar un volumen inusual de errores de licencia en clientes locales.

La primera falla, CVE-2026-18556 permite la toma de control de cuentas administrativas no autenticadas. N-able clasificó ambas vulnerabilidades con una puntuación de 8.2 en la escala CVSS 4.0. El centro de ciberseguridad nacional de Finlandia emitió una advertencia el 2 de agosto, indicando que todas las versiones anteriores al parche de emergencia son vulnerables.

N-able ha publicado seis direcciones IP relacionadas con los ataques, algunas de las cuales fueron identificadas por Huntress como nodos de salida de Mullvad o NordVPN. Se recomienda a los clientes buscar archivos svchost.exe en las carpetas de documentos de los usuarios, servicios llamados Cloudflared o tráfico desde las direcciones IP publicadas.

Acciones inmediatas para los clientes

Huntress, en su respuesta rápida del 3 de agosto, informó que observó la explotación en una organización dentro de su base de clientes. Identificaron tres dominios de atacantes y advirtieron sobre la actividad post-compromiso limitada a la enumeración de procesos en ejecución en los puntos finales. Se recomienda revisar los registros ui_access_control.log y correlacionarlos con los registros de Windows para detectar actividad no autorizada.

N-able no ha revelado el número de clientes afectados, dispositivos alcanzados, inicio de la explotación, responsables o si se extrajo alguna información. Se aconseja a los clientes actualizar a la versión 2026.3.1.7 y seguir las recomendaciones de seguridad proporcionadas por N-able y Huntress.

Autore

Carmen Ruiz

Carmen Ruiz traduce el último informe del IPCC en preguntas que importan a la Gen-Z: qué cambia en mi factura, mi trabajo, mi ciudad. Reportaje serio sin alarmismo.