CVE-2026-18577: N-able N-central activamente explotado bypass de autenticación

Inmersión profunda en CVE-2026-18577, el desvío de autenticación N-central explotado activamente que permite a los atacantes pivotar desde servidores RMM en puntos finales de clientes gestionados.

CVE-2026-18577: N-able N-central activamente explotado bypass de autenticación

Un parche incompleto para una vulnerabilidad N-central anterior dejó los MSP expuestos a un segundo defecto de bypass de autenticación que los atacantes han estado explotando activamente desde el 1 de agosto de 2026 — pivotando desde los servidores RMM comprometidos en los puntos finales de clientes gestionados.

Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-18577 Severidad: Alto (CVSS 8.2) Situación: Explotación activa, agregada a CISA KEV Sistemas afectados N-able N-central, todas las versiones anteriores a 2026.3 Fijado en: 2026.3 HF1 (construido 2026.3.1.7, liberado 2 de agosto de 2026)

Lo que sucedió

El 31 de julio de 2026, el propio Adlumin MDR de N-able detectó actividad inusual dentro de la implementación N-central del cliente, lo que llevó al descubrimiento de que un actor de amenaza estaba explotando un bypass de autenticación de cero días. El primer intento de parche de N-able (CVE-2026-18556) resultó incompleto, y los atacantes continuaron comprometiendo servidores bajo un nuevo CVE, 2026-18577, incitando a un segundo hotfix.

¿Quién está afectado?

N-central es una plataforma de monitoreo y gestión remotas (RMM) utilizada por proveedores de servicios gestionados (MSP) para administrar la infraestructura cliente a escala. Cualquier implementación N-central en los locales que ejecute una versión antes de 2026.3 HF1 es vulnerable, y debido a que los MSP administran muchos clientes de abajo desde una sola instancia N-central, un solo servidor comprometido puede entrar en docenas o cientos de entornos gestionados.

Desglose de la cadena de ataque

Los atacantes explotan el bypass de autenticación para obtener acceso administrativo al propio servidor N-central. A partir de ahí, abusan de la función incorporada de control de tomas de N-central, diseñada para permitir que los técnicos accedan remotamente a puntos finales gestionados, para pivotar lateralmente en entornos de clientes. Las intrusiones confirmadas muestran a los atacantes que despliegan el Tunel Cloudflare (cloudflared) en puntos finales comprometidos para establecer un acceso remoto encubierto y persistente que se fusiona con el tráfico HTTPS de salida legítimo.

Remediación

Actualizar N-central para construir 2026.3.1.7 o posterior inmediatamente. Auditoría Los registros del servidor N-central para los logins administrativos y Tomar las sesiones de Control no puedes contabilizar, y comprobar los puntos finales gestionados para instalaciones no autorizadas de herramientas de cloudflared u otras herramientas de túnel. El listado KEV de CISA proporciona a las agencias federales un plazo de remediación obligatorio; los MSP de cualquier tamaño deben tratar esto con urgencia equivalente dada el radio de explosión.

Relacionados

Esto es parte de Redondeo de seguridad semanal de ColibriSec para la semana del 20 de agosto de 2026.