Ir al contenido principal
← Volver a Newlatests
Portada: Atacantes explotan N-able N-central y alcanzan equipos administrados tras un parche incompleto
InternacionalVulnerabilidades

Atacantes explotan N-able N-central y alcanzan equipos administrados tras un parche incompleto

3 de agosto de 2026ENERIT Cyber IntelligenceSeveridad critica

Atacantes explotan N-able N-central y alcanzan equipos administrados tras un parche incompleto

N-able confirmó explotación activa de CVE-2026-18577: atacantes obtuvieron acceso administrativo remoto a servidores N-central y usaron Take Control para llegar a equipos gestionados. La primera corrección no bloqueaba una ruta alternativa; solo el hotfix 2026.3.1.7 contiene la falla.

Explotación activa contra plataformas RMM

N-able confirmó que atacantes explotaron una omisión de autenticación en N-central para obtener privilegios administrativos remotos. La compañía detectó el incidente mientras investigaba un volumen inusual de errores de licenciamiento en instalaciones locales y determinó que la actividad afectaba a versiones anteriores a 2026.3.1.7.

La vulnerabilidad se identifica como CVE-2026-18577. Es una ruta alternativa para explotar el problema originalmente registrado como CVE-2026-18556, por lo que actualizar únicamente a N-central 2026.2 o 2026.3 sin el nuevo hotfix no ofrece protección completa.

Movimiento hacia los equipos de clientes

Después de tomar el servidor N-central, los atacantes abusaron de la función legítima Take Control para conectarse a sistemas dentro de los entornos administrados. N-able observó además la instalación de Cloudflared como servicio, creando túneles salientes persistentes que podían conservar acceso aun después de revocar la ruta inicial por N-central.

Huntress confirmó explotación en una organización de su base y señaló que un servidor N-central comprometido puede ejecutar scripts, distribuir herramientas y abrir sesiones remotas sobre numerosos endpoints. La firma también advirtió que varios indicadores iniciales corresponden a nodos de salida VPN, de modo que una coincidencia de IP debe correlacionarse con sesiones, cuentas y registros del endpoint.

  • N-able identificó un número limitado de clientes afectados y los contactó directamente.
  • La persistencia instalada en endpoints no desaparece al actualizar el servidor N-central.
  • Las implementaciones alojadas serán actualizadas por N-able; las autogestionadas requieren intervención del cliente.

Indicadores y comprobaciones prioritarias

Los equipos deben revisar sesiones de Take Control no asociadas con tickets legítimos, accesos fuera de horario y cuentas que aparenten ser identidades de soporte. En endpoints Windows, los registros bajo C:\ProgramData\GetSupportService_N-Central\Logs\ pueden ayudar a correlacionar una sesión sospechosa, aunque su presencia también es normal durante usos legítimos.

N-able recomienda buscar un ejecutable svchost.exe dentro de carpetas Documents de usuarios y servicios registrados con el nombre Cloudflared. También publicó direcciones IP observadas, pero estas no deben utilizarse como única evidencia de compromiso.

Acciones recomendadas

  • Instalar inmediatamente N-central 2026.3.1.7; una versión 2026.3 anterior no es suficiente.
  • Restringir la consola N-central mediante firewall, VPN o listas de IP y retirarla de internet cuando sea posible.
  • Revisar ui_access_control.log, sesiones Take Control, cuentas administrativas y trabajos distribuidos recientemente.
  • Buscar y eliminar túneles o servicios Cloudflared no autorizados en todos los endpoints administrados.
  • Si existen señales de explotación, aislar los equipos afectados, rotar credenciales y contactar a N-able junto con el equipo de respuesta a incidentes.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2
  3. 3
  4. 4

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista