El 3 de agosto de 2026, N-able reveló una vulnerabilidad crítica en su plataforma N-central utilizada por proveedores de servicios gestionados y equipos de TI para administrar puntos finales de clientes. Los atacantes explotaron una bypass de autenticación para ganar acceso administrativo remoto, afectando a versiones anteriores a la 2026.3.1.7.
La primera solución de N-able fue insuficiente, ya que la vulnerabilidad CVE-2026-18577 afecta a las compilaciones anteriores a la 2026.3.1.7. La versión corregida se lanzó el 2 de agosto de 2026. Los clientes deben actualizar a esta versión para evitar riesgos, ya que la actualización a la 2026.3 ya no es suficiente.
Detalles técnicos de la explotación
Tras comprometer un servidor N-central, los atacantes utilizaron la función Take Control para acceder a los puntos finales gestionados. Registraron túneles Cloudflare como servicios en los dispositivos, lo que les permitió mantener el acceso incluso después de que la ruta a través del servidor N-central fuera revocada. N-able aclaró que Cloudflare no fue comprometido, sino que los atacantes abusaron de su servicio de túneles.
Los clientes deben buscar y eliminar los servicios de túnel maliciosos de los puntos finales gestionados, ya que la actualización de N-central no elimina la persistencia instalada en otras máquinas. N-able comenzó su investigación el 31 de julio de 2026 tras detectar un volumen inusual de errores de licencia en clientes locales.
La primera falla, CVE-2026-18556 permite la toma de control de cuentas administrativas no autenticadas. N-able clasificó ambas vulnerabilidades con una puntuación de 8.2 en la escala CVSS 4.0. El centro de ciberseguridad nacional de Finlandia emitió una advertencia el 2 de agosto, indicando que todas las versiones anteriores al parche de emergencia son vulnerables.
N-able ha publicado seis direcciones IP relacionadas con los ataques, algunas de las cuales fueron identificadas por Huntress como nodos de salida de Mullvad o NordVPN. Se recomienda a los clientes buscar archivos svchost.exe en las carpetas de documentos de los usuarios, servicios llamados Cloudflared o tráfico desde las direcciones IP publicadas.
Acciones inmediatas para los clientes
Huntress, en su respuesta rápida del 3 de agosto, informó que observó la explotación en una organización dentro de su base de clientes. Identificaron tres dominios de atacantes y advirtieron sobre la actividad post-compromiso limitada a la enumeración de procesos en ejecución en los puntos finales. Se recomienda revisar los registros ui_access_control.log y correlacionarlos con los registros de Windows para detectar actividad no autorizada.
N-able no ha revelado el número de clientes afectados, dispositivos alcanzados, inicio de la explotación, responsables o si se extrajo alguna información. Se aconseja a los clientes actualizar a la versión 2026.3.1.7 y seguir las recomendaciones de seguridad proporcionadas por N-able y Huntress.



