CVE-2026-18577 atinge o N-able N-central
N-able liberou hotfix para a CVE-2026-18577, falha de bypass de autenticação no N-central já explorada ativamente e com impacto em MSPs.
A N-able publicou um hotfix de emergência para o N-central depois de identificar uma falha rastreada como CVE-2026-18577, ligada a um patch incompleto de uma vulnerabilidade anterior e com exploração ativa confirmada por várias empresas de segurança.
Hotfix urgente para o N-central
A N-able informou em sua página de status que foi avisada sobre um problema de segurança que afeta todas as instâncias do N-central que não executam a versão 2026.3.1, identificado como CVE-2026-18577. A empresa também liberou um hotfix específico, identificado como build 2026.3.1.7, para reduzir o impacto da vulnerabilidade.
A própria companhia disse que a atualização N-central 2026.3.1.7 inclui o hotfix para a CVE-2026-18577 e recomendou que todos os clientes atualizem imediatamente. O CRN repercutiu essa orientação e afirmou que parceiros e clientes foram instados a priorizar a aplicação dos patches para corrigir uma falha que permite a tomada de controle administrativo remoto da plataforma RMM.
O que a falha permite
A entrada da NVD para a CVE-2026-18577 descreve o problema como um patch incompleto da CVE-2026-18556, que abre caminho para bypass de autenticação e tomada de contas no N-central em versões até 2026.3.1. A mesma linha técnica aparece na BaseFortify e na Rapid7, que classifica o caso como Authentication Bypass Using an Alternate Path or Channel, CWE-288.
A Huntress amplia o impacto e afirma que a falha permite que atacantes remotos obtenham acesso administrativo a servidores N-central e abusem da função Take Control para avançar sobre endpoints gerenciados. Já a Security Arsenal diz que invasores não autenticados conseguem contornar o portal de login do N-central e obter acesso administrativo remoto, afetando todas as builds anteriores à 2026.3.1.7.
Exploração ativa e alcance
A Arctic Wolf informou que agentes de ameaça estão explorando ativamente as CVEs CVE-2026-18556 e CVE-2026-18577, e detalhou que a N-able começou a investigar atividade anômala em 31 de julho de 2026. Segundo esse relatório, o hotfix emergencial 2026.3.1.7 foi lançado em 2 de agosto de 2026 para corrigir as duas vulnerabilidades.
O The Hacker News relatou que atacantes exploraram a CVE-2026-18577 para obter acesso administrativo remoto a servidores N-central e chegar a sistemas de clientes gerenciados por esses servidores. O veículo também indicou que a falha afeta compilações anteriores à 2026.3.1.7 e que a N-able distribuiu essa build em 2 de agosto de 2026 como a primeira versão não afetada.
O NCSC-FI reforçou essa leitura ao afirmar que todas as versões disponíveis antes do hotfix de emergência de 2 de agosto de 2026 são vulneráveis, e esclareceu que a primeira compilação sem a falha é a 2026.3.1.7.
Indicadores de comprometimento e risco
No aviso oficial, a N-able listou indicadores concretos de comprometimento para que MSPs verifiquem ambientes potencialmente afetados pela exploração da CVE-2026-18577: um arquivo chamado svchost.exe na pasta Documents de usuários gerenciados, um serviço registrado com o nome Cloudflared e conexões de entrada a partir dos IPs 173.249.252.200 e 87.249.138.34.
O catálogo da CISA foi citado pelo WindowsForum como um repositório que recebeu essa vulnerabilidade de bypass de autenticação explorada ativamente no N-able N-central. Em paralelo, os pontos de severidade mostram diferenças entre fornecedores: a Tenable atribuiu CVSS v3.1 9.8 Critical, com vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, enquanto a N-able classificou o caso com CVSS 4.0 de 8.2 High, e a Rapid7 também o colocou em 8.2 High sob CWE-288. O SecNews informou ainda que a N-able recomendou instalar imediatamente o hotfix N-central 2026.3 Hotfix 1, e que todas as instalações que não executam a 2026.3.1 seguem afetadas.
A ThreatLocker já havia alertado que a vulnerabilidade permitia a usuários não autenticados alcançar privilégios de god mode e recomendou atualizar para a versão 2026.3.1.7. Um vídeo técnico no YouTube também apontou que a N-able confirmou a exploração ativa e que todas as builds anteriores à 2026.3.1.7 estão dentro da faixa afetada.
A mitigação oficial também definiu caminhos diretos de atualização para a versão segura 2026.3.1.7, com possibilidade de migrar para 2026.3.1 a partir das builds 2025.4 e 2026.1.
Fontes
- N-central 2026.3 Hotfix 1 – Mitigation for CVE-2026-18577status.n-able.com· N-able
- cve-2026-18577windowsforum.com· WindowsForum
- CVE-2026-18577 Detailnvd.nist.gov· NIST NVD
- CVE-2026-18577 - Exploits & Severityfeedly.com· Feedly
- Authentication Bypass in N-central Versions through 2026.3.1basefortify.eu· BaseFortify
- N-able N-central vulnerability grants unauthenticated users god modethreatlocker.com· ThreatLocker
- CVE-2026-18577: N-able N-central: An incomplete patch ...rapid7.com· Rapid7
- N-central Auth Bypass Exploit: CVE-2026-18577 Explainedyoutube.com· YouTube
- Critical N-able N-central Vulnerability and Active Exploitationhuntress.com· Huntress
- CVE-2026-18577tenable.com· Tenable
- CVE-2026-18556 / CVE-2026-18577arcticwolf.com· Arctic Wolf
- CVE-2026-18577 Security Vulnerability & Exploit Detailscve.akaoma.com· Akaoma
- N-able Says Attackers Take Over N-central Servers After ...thehackernews.com· The Hacker News
- CVE-2026-18577: N-able N-central Authentication Bypasssecurityarsenal.com· Security Arsenal
- N-central CVE-2026-18577: Critical vulnerability and immediate Hotfixsecnews.gr· SecNews
- N-able N-central Flaw Sees Exploitation: 5 Things To Knowcrn.com· CRN



