Vulnerabilidad crítica en N-able N-central añadida al catálogo KEV
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido este lunes una vulnerabilidad de alta gravedad que afecta a N-able N-central a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), después de que se observara explotación activa en entornos reales.
La falla, registrada como CVE-2026-18577 (puntuación CVSS: 8.2), es un caso de parcheado incompleto de CVE-2026-18556 (también con puntuación 8.2) que permite la elusión de autenticación y la toma de control de la cuenta en versiones vulnerables del software. El problema se ha solucionado en la versión 2026.3 HF1.
N-able N-central contiene una elusión de autenticación mediante una ruta o canal alternativo que permite la elusión de autenticación y la toma de control de la cuenta en N-central.
La explotación exitosa de esta vulnerabilidad puede permitir a atacantes remotos obtener acceso administrativo a los servidores N-central vulnerables y luego abusar de la función integrada Take Control para pivotar hacia los endpoints gestionados e implementar mecanismos de persistencia.
Indicadores de compromiso compartidos por N-able
N-able ha compartido los siguientes indicadores de compromiso:
- Revisar la carpeta de documentos de los usuarios del dispositivo en busca de un archivo llamado "svchost.exe" y buscar un servicio registrado llamado "Cloudflared", una utilidad legítima de tunelización de Cloudflare que a menudo es abusada por actores maliciosos para establecer conexiones salientes encubiertas y disfrazar operaciones maliciosas como tráfico legítimo.
- Analizar las conexiones entrantes desde las siguientes direcciones IP: 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32 y 68.235.46[.]214.
La actividad maliciosa no ha sido atribuida públicamente a ningún actor o grupo de amenazas conocido. Sin embargo, Huntress ha informado que observó a actores de amenazas atacando la vulnerabilidad en múltiples organizaciones. No hay indicios de que se haya convertido en una campaña amplia e indiscriminada en esta etapa.
Patrones de actividad maliciosa observados
Algunos de los patrones observados tras una explotación exitosa incluyen:
- Realizar reconocimiento de alto nivel para atacar servidores clave, como controladores de dominio.
- Enumerar procesos en ejecución en un host comprometido antes de desconectarse.
- Moverse lateralmente a otros hosts en los entornos de las organizaciones afectadas después de obtener acceso inicial.
En al menos un caso, se ha encontrado que el actor de amenazas realizaba una conexión maliciosa a través de "MSP Support", un nombre de usuario predeterminado vinculado a sesiones legítimas de N-Central Take Control, desde la dirección IP "173.249.252[.]200". Todas las cuatro direcciones IP mencionadas son nodos de salida de VPN de Mullvad o NordVPN.
Notablemente, entre las IP originales, hemos visto tráfico sustancial con 87.249.138[.]34 directamente atribuido a NordVPN, así como tráfico sustancial con 37.19.210[.]32 directamente atribuido a Mullvad VPN. 37.19.210[.]32 ha sido abusado anteriormente para fuerza bruta, spam y otras actividades nefastas antes de este incidente.
Hasta el momento, N-able no ha compartido detalles sobre la escala de los ataques, pero reconoció que un "número limitado de clientes" se vio comprometido a través de CVE-2026-18577. Este desarrollo subraya la explotación continua de plataformas de monitoreo y gestión remota (RMM) ampliamente implementadas para facilitar el acceso persistente a redes objetivo.
Debido a la explotación activa, se recomienda a las agencias de la Rama Ejecutiva Civil Federal (FCEB) que apliquen las correcciones antes del 6 de agosto de 2026 y revisen la actividad de N-central Take Control en su entorno.
La explotación de CVE-2026-18577 ocurre casi exactamente un año después de que otras dos fallas en el producto (CVE-2025-8875 y CVE-2025-8876) fueran utilizadas en ataques limitados dirigidos a entornos locales.