CVE-2026-18577 es una vulnerabilidad de evasión de autenticación en la plataforma de monitorización remota N-able N-central (CVSS 8.2) que ha sido incorporada por CISA al catálogo Known Exploited Vulnerabilities el 3 de agosto de 2026 tras confirmarse su explotación activa. Un ataque exitoso otorga al atacante acceso administrativo al servidor N-central y la posibilidad, a través de la función integrada Take Control, de penetrar en los puntos finales gestionados. A las agencias federales de EE. UU. se les ha ordenado instalar el parche antes del 6 de agosto de 2026. Todas las organizaciones que utilizan N-central deben actualizarse de inmediato a la versión 2026.3 HF1 y comprobar su entorno en busca de indicadores de compromiso.
Detalles técnicos de la vulnerabilidad
CVE-2026-18577 consiste en un bypass de autenticación a través de una ruta o canal alternativo (CWE-288). Según el proveedor, esta vulnerabilidad es el resultado de un parche incompleto de la anteriormente descubierta CVE-2026-18556 (también CVSS 8.2). En la práctica, el parche inicial no cerró todos los vectores de ataque, lo que permitió a investigadores y atacantes encontrar una vía de evasión.
La explotación permite a un atacante remoto no autenticado:
- Eludir el mecanismo de autenticación de N-central
- Obtener acceso administrativo al servidor de gestión
- Utilizar la función integrada Take Control para conectarse a los puntos finales gestionados
- Desplegar mecanismos de persistencia en la infraestructura
El parche está disponible en la versión N-central 2026.3 HF1, tal y como comunicó N-able el 2 de agosto. El proveedor confirmó que “un número limitado de clientes” se vio comprometido a través de esta vulnerabilidad.
Actividad observada y tácticas de los atacantes
Según los investigadores de Huntress, se ha registrado explotación de CVE-2026-18577 en varias organizaciones. Por el momento, el ataque no ha adquirido la forma de una campaña masiva y no se ha atribuido a ningún grupo conocido.
Acciones características de los atacantes tras obtener acceso:
- Reconocimiento: búsqueda dirigida de servidores clave, en primer lugar de los controladores de dominio
- Enumeración de procesos: recopilación de información sobre los procesos en ejecución en el host comprometido con su posterior desactivación
- Movimiento lateral: desplazamiento a otros hosts dentro de la infraestructura de la víctima
Merece especial atención el método de conexión inicial. Al menos en un caso, el atacante utilizó la cuenta “MSP Support”, un nombre de usuario estándar para sesiones legítimas de Take Control en N-central. Esto significa que el atacante se hacía pasar por actividad normal del proveedor MSP, lo que dificulta considerablemente la detección.
Infraestructura de los atacantes
Las cuatro direcciones IP indicadas como indicadores de compromiso son nodos de salida de servicios comerciales de VPN. Según Huntress, la dirección 87.249.138[.]34 está asociada con NordVPN, y 37.19.210[.]32 con Mullvad VPN. Esta última ya había aparecido anteriormente en incidentes relacionados con ataques de fuerza bruta y envío de spam. El uso de servicios comerciales de VPN es una técnica habitual para dificultar la atribución, y el mero hecho de utilizar estos servicios no señala a un grupo concreto.
Indicadores de compromiso
N-able ha proporcionado los siguientes IOC para su comprobación:
Indicadores de archivos y servicios:
- Archivo svchost.exe en la carpeta “Documentos” de los usuarios de los dispositivos (no confundir con el proceso de sistema legítimo svchost.exe en el directorio System32)
- Servicio registrado con el nombre Cloudflared, una utilidad de túneles legítima de Cloudflare que es utilizada con frecuencia por atacantes para crear conexiones salientes encubiertas y camuflar tráfico malicioso como si fuera legítimo
Indicadores de red: conexiones entrantes desde las direcciones IP:
- 173.249.252[.]200
- 87.249.138[.]34
- 37.19.210[.]32
- 68.235.46[.]214
Por qué es crítico: contexto de los ataques a plataformas RMM
Las plataformas de monitorización y gestión remota (RMM) tienen un valor especial para los atacantes por varios motivos. En primer lugar, un único servidor N-central comprometido puede gestionar cientos o miles de puntos finales, lo que supone un multiplicador de acceso. En segundo lugar, la función Take Control proporciona un canal legítimo de gestión remota que resulta difícil de distinguir del trabajo normal de un proveedor MSP. En tercer lugar, los agentes RMM suelen ejecutarse con privilegios elevados en los dispositivos gestionados.
La situación se agrava por el hecho de que CVE-2026-18577 es ya el segundo parche fallido para el mismo problema (corrección incompleta de CVE-2026-18556). Además, un año antes, otras dos vulnerabilidades en N-central (CVE-2025-8875 y CVE-2025-8876) ya habían sido explotadas en ataques limitados contra despliegues locales, lo que indica un interés sostenido de los atacantes en este producto.
Recomendaciones de respuesta
Acciones inmediatas:
- Actualizar N-central a la versión 2026.3 HF1 o superior. Para las agencias federales de EE. UU., la fecha límite es el 6 de agosto de 2026
- Revisar los registros de Take Control en busca de sesiones iniciadas con el usuario “MSP Support” o desde las direcciones IP mencionadas anteriormente
- Comprobar los puntos finales para detectar la presencia del archivo svchost.exe en las carpetas “Documentos” de los usuarios y del servicio Cloudflared
- Bloquear en el perímetro de la red las conexiones entrantes desde las cuatro direcciones IP indicadas
Medidas adicionales:
- Realizar una auditoría de todas las cuentas con privilegios administrativos en N-central, eliminando las cuentas no utilizadas y las cuentas estándar
- Revisar los controladores de dominio y los servidores críticos en busca de signos de acceso no autorizado, teniendo en cuenta el patrón de reconocimiento observado
- Restringir el acceso de red a la interfaz de gestión de N-central por direcciones IP e implantar autenticación multifactor si aún no se ha hecho
Las organizaciones que utilizan N-able N-central deben tratar la actualización a la versión 2026.3 HF1 como una tarea de máxima prioridad. Dado que la vulnerabilidad ya está siendo explotada y que los atacantes enmascaran sus acciones como sesiones legítimas de MSP, el parche por sí solo no es suficiente: es necesario realizar un análisis retrospectivo de los registros de Take Control y comprobar los puntos finales gestionados en busca de los indicadores de compromiso enumerados.