N-able ha emitido una advertencia a sus clientes sobre la explotación activa de una vulnerabilidad de omisión de autenticación (CVE-2026-18577) que afecta tanto a los servidores N-central alojados como a los locales. La firma lanzó el domingo el hotfix 2026.3.1.7 para abordar el problema de seguridad, que impacta a todas las versiones de N-central anteriores a la 2026.3.

El 1 de agosto, el proveedor reveló que había detectado explotación activa y comenzó una investigación que descubrió preocupaciones de seguridad adicionales que afectan a todas las versiones de N-central, su plataforma insignia de monitoreo y gestión remota (RMM). Al día siguiente, la compañía anunció el hotfix y recomendó encarecidamente a todos los clientes actualizar de inmediato a la nueva versión.

Las implementaciones alojadas ya recibieron la actualización, mientras que los clientes con instancias locales deben instalarla manualmente. N-central es una plataforma RMM utilizada por proveedores de servicios gestionados (MSP) y departamentos de TI corporativos para gestionar grandes conjuntos de sistemas multi-OS y dispositivos de red. Debido a esto, comprometer estos servidores permite a los actores de amenazas extender el ataque más allá de los clientes directos de N-able.

El producto también fue objetivo el año pasado en ataques de día cero que llevaron a CISA a emitir una alerta urgente. En el pasado, los actores de amenazas comprometieron otras plataformas notables de RMM/MSP, incluyendo Kaseya VSA, ConnectWise ScreenConnect, SimpleHelp y SolarWinds Orion.

CVE-2026-18577 es el resultado de un parche incompleto para CVE-2026-18576, una vulnerabilidad descrita como 'omisión de autenticación usando una ruta o canal alternativo', que afectaba a todas las versiones de N-central hasta 2026.1. Ambas vulnerabilidades podrían ser explotadas para la toma de control de cuentas administrativas.

N-able no ha compartido detalles técnicos sobre el problema de seguridad ni ha proporcionado información sobre el número de clientes afectados o comprometidos a través de CVE-2026-18577. El proveedor proporcionó indicadores de compromiso en la página de descarga del hotfix, incluyendo cuatro direcciones IP específicas, un servicio registrado llamado 'Cloudflared' y 'svchost.exe' en la carpeta de documentos de los usuarios. Si se encuentra alguno de estos, se aconseja a los clientes contactar inmediatamente con el soporte de N-able e involucrar a su propio equipo de seguridad.

Cabe señalar que los atacantes abusan frecuentemente de Cloudflared, la utilidad legítima de tunelización de Cloudflare, para crear túneles de salida que exponen máquinas comprometidas o proporcionan acceso remoto sin abrir puertos de firewall entrantes. El proveedor también dice que los agentes no necesitan actualizaciones inmediatas para mitigar CVE-2026-18577, pero se recomienda la acción para obtener las últimas correcciones y características.

La actualización de estado de N-able 'recomienda encarecidamente' a los clientes permanecer vigilantes y monitorear sus entornos de cerca, mientras la compañía también prometió compartir más actualizaciones lo más rápido posible.

image
image
article image
article image