CiberLATAMbywhalemate

CVE-2026-18577 golpea a N-able N-central

N-able confirmó un hotfix para CVE-2026-18577, un bypass de autenticación en N-central ya explotado activamente y con impacto en MSPs.

Whalemate Labs · Research asistido por IA4 de ago de 20263 min

N-able publicó un hotfix de emergencia para N-central tras detectar un problema de seguridad rastreado como CVE-2026-18577, asociado a un parche incompleto de una falla previa y con explotación activa confirmada por varias firmas de seguridad.

Hotfix urgente para N-central

N-able informó en su página de estado que fue notificada de un problema de seguridad que afecta a todas las instancias de N-central que no ejecutan la versión 2026.3.1, y que el caso está rastreado como CVE-2026-18577. La compañía publicó además un hotfix específico, identificado como build 2026.3.1.7, para mitigar la vulnerabilidad.

La propia firma indicó que la actualización N-central 2026.3.1.7 incluye el hotfix para CVE-2026-18577 y recomendó a todos los clientes actualizar de inmediato. CRN recogió ese mensaje y señaló que socios y clientes fueron instados a priorizar la aplicación de parches para abordar una falla que permite la toma de control administrativa remota de la plataforma RMM.

Qué permite el fallo

La entrada de NVD para CVE-2026-18577 describe el problema como un parche incompleto de CVE-2026-18556 que abre la puerta a un bypass de autenticación y a la toma de control de cuentas en N-central en versiones hasta 2026.3.1. La misma línea técnica aparece en BaseFortify y en Rapid7, que lo clasifica como un caso de Authentication Bypass Using an Alternate Path or Channel, CWE-288.

Huntress amplía el impacto y sostiene que el fallo permite a atacantes remotos obtener acceso administrativo a servidores N-central y abusar de la función Take Control para pivotar hacia endpoints gestionados. Security Arsenal, por su parte, dice que atacantes no autenticados pueden eludir el portal de login de N-central y obtener acceso administrativo remoto, afectando a todas las builds anteriores a 2026.3.1.7.

Explotación activa y alcance

Arctic Wolf indicó que actores de amenazas están explotando activamente CVE-2026-18556 y CVE-2026-18577, y detalló que N-able comenzó a investigar actividad anómala el 31 de julio de 2026. Según ese reporte, el hotfix de emergencia 2026.3.1.7 salió el 2 de agosto de 2026 para remediar ambas vulnerabilidades.

The Hacker News informó que atacantes explotaron CVE-2026-18577 para obtener acceso administrativo remoto a servidores N-central y llegar a sistemas de clientes gestionados a través de esos servidores. Ese medio también indicó que la falla afecta a compilaciones anteriores a 2026.3.1.7 y que N-able distribuyó esa build el 2 de agosto de 2026 como la primera versión no afectada.

NCSC-FI reforzó esa lectura al afirmar que todas las versiones disponibles antes del hotfix de emergencia del 2 de agosto de 2026 son vulnerables, y aclaró que la primera compilación no vulnerable es la 2026.3.1.7.

Indicadores de compromiso y evaluación de riesgo

En su aviso oficial, N-able incluyó indicadores concretos de compromiso para que los MSP revisen entornos potencialmente afectados por explotación de CVE-2026-18577: un archivo llamado svchost.exe en la carpeta Documents de usuarios gestionados, un servicio registrado denominado Cloudflared y conexiones entrantes desde las IP 173.249.252.200 y 87.249.138.34.

El catálogo de CISA fue mencionado por WindowsForum como un repositorio al que se añadió esta vulnerabilidad de bypass de autenticación activamente explotada en N-able N-central. En paralelo, los puntajes de severidad muestran diferencias entre proveedores: Tenable asignó CVSS v3.1 9.8 Critical, con vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, mientras que N-able la calificó con CVSS 4.0 de 8.2 High, y Rapid7 la ubicó también en 8.2 High bajo CWE-288. SecNews informó además que N-able recomendó instalar de inmediato el hotfix N-central 2026.3 Hotfix 1, y que todas las instalaciones que no ejecutan 2026.3.1 siguen afectadas.

ThreatLocker había advertido antes que la vulnerabilidad permitía a usuarios no autenticados alcanzar privilegios de god mode y recomendó actualizar a la versión 2026.3.1.7. Un video técnico en YouTube también señaló que N-able confirmó la explotación activa y que todas las builds anteriores a 2026.3.1.7 están dentro del rango afectado.

La mitigación oficial también delimitó rutas de actualización directas hacia la versión segura 2026.3.1.7, con posibilidad de actualizar a 2026.3.1 desde builds 2025.4 y 2026.1.

Fuentes

Ver todas