La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha incorporado una vulnerabilidad de máxima gravedad que afecta a N-able N-central a su catálogo de vulnerabilidades explotadas conocidas (KEV), exigiendo a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 11 de septiembre de 2026.
La vulnerabilidad en cuestión es CVE-2026-86218 (puntuación CVSS: 10.0), descrita como un caso de inyección de código estático. Ha sido parcheada en N-central 2026.3 Hotfix 4, lanzado el 5 de septiembre de 2026. Según CISA, "N-able N-central contiene una vulnerabilidad de inyección de código estático que podría permitir la ejecución remota de código previa a la autenticación".
La inclusión en el catálogo se produjo poco después de que Huntress anunciara el inicio de una investigación tras el compromiso de un entorno de producción N-central completamente parcheado de un cliente el 4 de septiembre de 2026. Sin embargo, aún no está claro si la intrusión implicó CVE-2026-86218 u otras dos vulnerabilidades (CVE-2026-86206 y CVE-2026-86207), también parcheadas por N-able el mismo día con N-central 2026.3 Hotfix 3.
CVE-2026-86206 y CVE-2026-86207 pueden encadenarse para permitir que un atacante remoto no autenticado eluda la autenticación y cree una nueva cuenta de administrador del sistema controlada por el atacante en un servidor afectado. Estas vulnerabilidades fueron descubiertas y reportadas por Stephen Fewer de Rapid7.
Debido al limitado registro histórico disponible directamente en el dispositivo, no podemos confirmar de manera definitiva qué exploit específico utilizó el actor de amenazas para lograr su compromiso, ni podemos descartar el uso de vulnerabilidades alternativas.
En un aviso "urgente" enviado directamente a los clientes, N-able indicó que CVE-2026-86218 "ha sido observada siendo explotada en la naturaleza" y que están "investigando activamente este asunto y han tomado medidas adicionales para ayudar a proteger los entornos de los clientes". También instó a los clientes a aplicar el hotfix de inmediato.