Por Canuto  

Una vulnerabilidad de autenticación en N-central, el software RMM de N-able, está siendo explotada activamente para obtener acceso administrativo completo a los servidores y luego conectarse a sistemas de clientes gestionados. Los parches ya están disponibles y los expertos urgen a aplicarlos de inmediato.
***

  • La falla CVE-2026-18577 permite eludir la autenticación y afecta versiones anteriores a 2026.3.1.7.
  • Los atacantes utilizan la función Take Control para acceder a sistemas y lograr persistencia mediante túneles de CloudFlare.
  • N-able y Huntress han publicado indicadores de compromiso, pero muchas organizaciones aún no han parcheado.


N-able ha lanzado parches de emergencia para una vulnerabilidad crítica que está siendo explotada activamente contra su producto N-central de monitoreo y gestión remota (RMM). La falla, registrada como CVE-2026-18577, permite eludir la autenticación y tomar control de cuentas en versiones anteriores a 2026.3.1.7.

La empresa confirmó el incidente el 2 de agosto, luego de observar un aumento en problemas de licencia el 31 de julio. Los atacantes han podido obtener acceso administrativo a los servidores N-central comprometidos, y posteriormente utilizan la función Take Control para conectarse a sistemas dentro del entorno gestionado.

La vulnerabilidad CVE-2026-18577

N-central es una plataforma ampliamente utilizada por proveedores de servicios gestionados (MSP) para monitorear, parchear y acceder remotamente a servidores y puntos finales de clientes. Una brecha en este sistema puede tener consecuencias devastadoras para múltiples organizaciones, ya que los MSP suelen administrar infraestructuras de muchas empresas.

El fallo, descrito como un problema de bypass de autenticación, permite a un atacante no autenticado obtener control de cuentas privilegiadas. Afecta tanto implementaciones locales como alojadas en la nube, lo que amplía la superficie de ataque y dificulta la mitigación.

N-able ha explicado que CVE-2026-18577 no es un zero-day nuevo, sino un nuevo método para explotar una vulnerabilidad previamente parcheada, CVE-2026-18556. Los actores de amenazas eludieron el parche anterior y comenzaron a explotarlo a finales de julio.

Según N-able, la explotación ha permitido a los atacantes obtener acceso administrativo completo a los servidores N-central hackeados. Posteriormente, se aprovecharon de la función Take Control para conectarse a sistemas dentro del entorno gestionado.

El 31 de julio se observó un aumento en problemas de licencia, y el 2 de agosto se confirmó la explotación activa. Hasta ese momento, un número limitado de clientes había resultado afectado, según la firma de ciberseguridad Huntress.

Impacto en las organizaciones

Huntress, que también ha confirmado haber visto ataques explotando CVE-2026-18577, advirtió que muchas organizaciones no habían parcheado sus instalaciones hasta el 3 de agosto. La explotación de esta falla puede otorgar a un atacante acceso administrativo completo a una consola N-central, el mismo nivel de control reservado para el personal de NOC y de ingeniería de confianza.

Una vez dentro de la consola, un actor de amenazas puede enviar nuevos scripts y trabajos a muchos o todos los puntos finales gestionados. También puede desplegar y ejecutar herramientas de doble uso, como túneles remotos o utilidades de descubrimiento, a través del agente de N-able.

Además, puede iniciar sesiones de control remoto en servidores y estaciones de trabajo, incluidos controladores de dominio y otros sistemas críticos. También puede modificar configuraciones relevantes para la seguridad, como roles, cuentas y políticas, allanando el camino para actividades posteriores.

La persistencia se logró mediante el registro de un nuevo servicio para un túnel de CloudFlare, permitiendo a los atacantes mantener el acceso incluso después de que se revocara el acceso al servidor N-central. Este mecanismo asegura que el atacante pueda volver a entrar en el entorno comprometido.

Huntress destaca que el nivel de acceso es equivalente al de un administrador de confianza, lo que facilita el movimiento lateral dentro de la red y el compromiso de infraestructuras críticas de los clientes. Estos ataques pueden llevar a ransomware, exfiltración de datos o interrupción de servicios.

Indicadores de compromiso y recomendaciones

N-able y Huntress han publicado indicadores de compromiso (IoCs) para que los administradores puedan detectar señales de explotación. Se recomienda encarecidamente a los usuarios de N-central actualizar inmediatamente a la versión 2026.3.1.7.

Además, se insta a revisar los registros de actividades sospechosas, como nuevas cuentas, cambios de roles o servicios inesperados. La presencia de túneles de CloudFlare no autorizados es una señal clara de compromiso.

Este incidente recuerda que hace casi un año, en agosto de 2025, se reportaron vulnerabilidades en N-central, CVE-2025-8875 y CVE-2025-8876, que también fueron explotadas. La repetición de este tipo de fallos subraya la importancia de mantenerse al día con los parches.

Según SecurityWeek, la empresa confirmó que un número limitado de clientes se ha visto afectado, pero la amenaza es real. Huntress advirtió que muchas organizaciones aún no habían parcheado hasta el 3 de agosto, lo que indica un riesgo inminente.

Las organizaciones que utilizan N-central deben actuar con urgencia: aplicar el parche, revisar los IoCs y auditar sus entornos en busca de signos de compromiso. La contención temprana es crucial para evitar daños mayores.

Los administradores deben también verificar la integridad de sus cuentas y roles, y revocar cualquier sesión sospechosa. La colaboración con N-able y otras firmas de seguridad es esencial para mitigar el impacto.

En conclusión, una vulnerabilidad crítica en un software RMM tan utilizado representa un riesgo sistémico para la industria de servicios gestionados. La rápida acción de N-able para lanzar parches es un paso positivo, pero la comunidad de MSP debe permanecer vigilante ante futuros exploits.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín