Atacantes explotan N-able N-central y alcanzan equipos administrados tras un parche incompleto
Atacantes explotan N-able N-central y alcanzan equipos administrados tras un parche incompleto
N-able confirmó explotación activa de CVE-2026-18577: atacantes obtuvieron acceso administrativo remoto a servidores N-central y usaron Take Control para llegar a equipos gestionados. La primera corrección no bloqueaba una ruta alternativa; solo el hotfix 2026.3.1.7 contiene la falla.
Explotación activa contra plataformas RMM
N-able confirmó que atacantes explotaron una omisión de autenticación en N-central para obtener privilegios administrativos remotos. La compañía detectó el incidente mientras investigaba un volumen inusual de errores de licenciamiento en instalaciones locales y determinó que la actividad afectaba a versiones anteriores a 2026.3.1.7.
La vulnerabilidad se identifica como CVE-2026-18577. Es una ruta alternativa para explotar el problema originalmente registrado como CVE-2026-18556, por lo que actualizar únicamente a N-central 2026.2 o 2026.3 sin el nuevo hotfix no ofrece protección completa.
Movimiento hacia los equipos de clientes
Después de tomar el servidor N-central, los atacantes abusaron de la función legítima Take Control para conectarse a sistemas dentro de los entornos administrados. N-able observó además la instalación de Cloudflared como servicio, creando túneles salientes persistentes que podían conservar acceso aun después de revocar la ruta inicial por N-central.
Huntress confirmó explotación en una organización de su base y señaló que un servidor N-central comprometido puede ejecutar scripts, distribuir herramientas y abrir sesiones remotas sobre numerosos endpoints. La firma también advirtió que varios indicadores iniciales corresponden a nodos de salida VPN, de modo que una coincidencia de IP debe correlacionarse con sesiones, cuentas y registros del endpoint.
- N-able identificó un número limitado de clientes afectados y los contactó directamente.
- La persistencia instalada en endpoints no desaparece al actualizar el servidor N-central.
- Las implementaciones alojadas serán actualizadas por N-able; las autogestionadas requieren intervención del cliente.
Indicadores y comprobaciones prioritarias
Los equipos deben revisar sesiones de Take Control no asociadas con tickets legítimos, accesos fuera de horario y cuentas que aparenten ser identidades de soporte. En endpoints Windows, los registros bajo C:\ProgramData\GetSupportService_N-Central\Logs\ pueden ayudar a correlacionar una sesión sospechosa, aunque su presencia también es normal durante usos legítimos.
N-able recomienda buscar un ejecutable svchost.exe dentro de carpetas Documents de usuarios y servicios registrados con el nombre Cloudflared. También publicó direcciones IP observadas, pero estas no deben utilizarse como única evidencia de compromiso.
Acciones recomendadas
- Instalar inmediatamente N-central 2026.3.1.7; una versión 2026.3 anterior no es suficiente.
- Restringir la consola N-central mediante firewall, VPN o listas de IP y retirarla de internet cuando sea posible.
- Revisar ui_access_control.log, sesiones Take Control, cuentas administrativas y trabajos distribuidos recientemente.
- Buscar y eliminar túneles o servicios Cloudflared no autorizados en todos los endpoints administrados.
- Si existen señales de explotación, aislar los equipos afectados, rotar credenciales y contactar a N-able junto con el equipo de respuesta a incidentes.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News — parche incompleto y acceso a endpoints ↗prensa especializada
- 2Huntress — explotación crítica de N-central ↗prensa especializada
- 3N-able — N-central Security Update ↗fabricante
- 4
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista