Mastodon Mastodon Mastodon Mastodon

CVE-2026-18577: fallo de autenticación crítico en N-able N-central

Foto del autor

CyberSecureFox Editorial Team

Publicado:

CVE-2026-18577 es una vulnerabilidad de evasión de autenticación en la plataforma de monitorización remota N-able N-central (CVSS 8.2) que ha sido incorporada por CISA al catálogo Known Exploited Vulnerabilities el 3 de agosto de 2026 tras confirmarse su explotación activa. Un ataque exitoso otorga al atacante acceso administrativo al servidor N-central y la posibilidad, a través de la función integrada Take Control, de penetrar en los puntos finales gestionados. A las agencias federales de EE. UU. se les ha ordenado instalar el parche antes del 6 de agosto de 2026. Todas las organizaciones que utilizan N-central deben actualizarse de inmediato a la versión 2026.3 HF1 y comprobar su entorno en busca de indicadores de compromiso.

Detalles técnicos de la vulnerabilidad

CVE-2026-18577 consiste en un bypass de autenticación a través de una ruta o canal alternativo (CWE-288). Según el proveedor, esta vulnerabilidad es el resultado de un parche incompleto de la anteriormente descubierta CVE-2026-18556 (también CVSS 8.2). En la práctica, el parche inicial no cerró todos los vectores de ataque, lo que permitió a investigadores y atacantes encontrar una vía de evasión.

La explotación permite a un atacante remoto no autenticado:

  • Eludir el mecanismo de autenticación de N-central
  • Obtener acceso administrativo al servidor de gestión
  • Utilizar la función integrada Take Control para conectarse a los puntos finales gestionados
  • Desplegar mecanismos de persistencia en la infraestructura

El parche está disponible en la versión N-central 2026.3 HF1, tal y como comunicó N-able el 2 de agosto. El proveedor confirmó que “un número limitado de clientes” se vio comprometido a través de esta vulnerabilidad.

Actividad observada y tácticas de los atacantes

Según los investigadores de Huntress, se ha registrado explotación de CVE-2026-18577 en varias organizaciones. Por el momento, el ataque no ha adquirido la forma de una campaña masiva y no se ha atribuido a ningún grupo conocido.

Acciones características de los atacantes tras obtener acceso:

  • Reconocimiento: búsqueda dirigida de servidores clave, en primer lugar de los controladores de dominio
  • Enumeración de procesos: recopilación de información sobre los procesos en ejecución en el host comprometido con su posterior desactivación
  • Movimiento lateral: desplazamiento a otros hosts dentro de la infraestructura de la víctima

Merece especial atención el método de conexión inicial. Al menos en un caso, el atacante utilizó la cuenta “MSP Support”, un nombre de usuario estándar para sesiones legítimas de Take Control en N-central. Esto significa que el atacante se hacía pasar por actividad normal del proveedor MSP, lo que dificulta considerablemente la detección.

Infraestructura de los atacantes

Las cuatro direcciones IP indicadas como indicadores de compromiso son nodos de salida de servicios comerciales de VPN. Según Huntress, la dirección 87.249.138[.]34 está asociada con NordVPN, y 37.19.210[.]32 con Mullvad VPN. Esta última ya había aparecido anteriormente en incidentes relacionados con ataques de fuerza bruta y envío de spam. El uso de servicios comerciales de VPN es una técnica habitual para dificultar la atribución, y el mero hecho de utilizar estos servicios no señala a un grupo concreto.

Indicadores de compromiso

N-able ha proporcionado los siguientes IOC para su comprobación:

Indicadores de archivos y servicios:

  • Archivo svchost.exe en la carpeta “Documentos” de los usuarios de los dispositivos (no confundir con el proceso de sistema legítimo svchost.exe en el directorio System32)
  • Servicio registrado con el nombre Cloudflared, una utilidad de túneles legítima de Cloudflare que es utilizada con frecuencia por atacantes para crear conexiones salientes encubiertas y camuflar tráfico malicioso como si fuera legítimo

Indicadores de red: conexiones entrantes desde las direcciones IP:

  • 173.249.252[.]200
  • 87.249.138[.]34
  • 37.19.210[.]32
  • 68.235.46[.]214

Por qué es crítico: contexto de los ataques a plataformas RMM

Las plataformas de monitorización y gestión remota (RMM) tienen un valor especial para los atacantes por varios motivos. En primer lugar, un único servidor N-central comprometido puede gestionar cientos o miles de puntos finales, lo que supone un multiplicador de acceso. En segundo lugar, la función Take Control proporciona un canal legítimo de gestión remota que resulta difícil de distinguir del trabajo normal de un proveedor MSP. En tercer lugar, los agentes RMM suelen ejecutarse con privilegios elevados en los dispositivos gestionados.

La situación se agrava por el hecho de que CVE-2026-18577 es ya el segundo parche fallido para el mismo problema (corrección incompleta de CVE-2026-18556). Además, un año antes, otras dos vulnerabilidades en N-central (CVE-2025-8875 y CVE-2025-8876) ya habían sido explotadas en ataques limitados contra despliegues locales, lo que indica un interés sostenido de los atacantes en este producto.

Recomendaciones de respuesta

Acciones inmediatas:

  1. Actualizar N-central a la versión 2026.3 HF1 o superior. Para las agencias federales de EE. UU., la fecha límite es el 6 de agosto de 2026
  2. Revisar los registros de Take Control en busca de sesiones iniciadas con el usuario “MSP Support” o desde las direcciones IP mencionadas anteriormente
  3. Comprobar los puntos finales para detectar la presencia del archivo svchost.exe en las carpetas “Documentos” de los usuarios y del servicio Cloudflared
  4. Bloquear en el perímetro de la red las conexiones entrantes desde las cuatro direcciones IP indicadas

Medidas adicionales:

  • Realizar una auditoría de todas las cuentas con privilegios administrativos en N-central, eliminando las cuentas no utilizadas y las cuentas estándar
  • Revisar los controladores de dominio y los servidores críticos en busca de signos de acceso no autorizado, teniendo en cuenta el patrón de reconocimiento observado
  • Restringir el acceso de red a la interfaz de gestión de N-central por direcciones IP e implantar autenticación multifactor si aún no se ha hecho

Las organizaciones que utilizan N-able N-central deben tratar la actualización a la versión 2026.3 HF1 como una tarea de máxima prioridad. Dado que la vulnerabilidad ya está siendo explotada y que los atacantes enmascaran sus acciones como sesiones legítimas de MSP, el parche por sí solo no es suficiente: es necesario realizar un análisis retrospectivo de los registros de Take Control y comprobar los puntos finales gestionados en busca de los indicadores de compromiso enumerados.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.