CVE-2026-18577 golpea a N-able N-central
N-able confirmó un hotfix para CVE-2026-18577, un bypass de autenticación en N-central ya explotado activamente y con impacto en MSPs.
N-able publicó un hotfix de emergencia para N-central tras detectar un problema de seguridad rastreado como CVE-2026-18577, asociado a un parche incompleto de una falla previa y con explotación activa confirmada por varias firmas de seguridad.
N-able informó que CVE-2026-18577 afecta a todas las instancias de N-central que no ejecutan la versión 2026.3.1, publicó un hotfix identificado como build 2026.3.1.7 y recomendó a todos los clientes actualizar de inmediato. La falla ya fue explotada activamente, permite bypass de autenticación y expone a MSPs y entornos gestionados.
¿Qué informó N-able sobre el hotfix?
N-able informó en su página de estado que fue notificada de un problema de seguridad que afecta a todas las instancias de N-central que no ejecutan la versión 2026.3.1, y que el caso está rastreado como CVE-2026-18577. La compañía publicó además un hotfix específico, identificado como build 2026.3.1.7, para mitigar la vulnerabilidad.
La propia firma indicó que la actualización N-central 2026.3.1.7 incluye el hotfix para CVE-2026-18577 y recomendó a todos los clientes actualizar de inmediato. CRN recogió ese mensaje y señaló que socios y clientes fueron instados a priorizar la aplicación de parches para abordar una falla que permite la toma de control administrativa remota de la plataforma RMM.
¿Qué permite el fallo en N-central?
La entrada de NVD para CVE-2026-18577 describe el problema como un parche incompleto de CVE-2026-18556 que abre la puerta a un bypass de autenticación y a la toma de control de cuentas en N-central en versiones hasta 2026.3.1. La misma línea técnica aparece en BaseFortify y en Rapid7, que lo clasifica como un caso de Authentication Bypass Using an Alternate Path or Channel, CWE-288.
Huntress amplía el impacto y sostiene que el fallo permite a atacantes remotos obtener acceso administrativo a servidores N-central y abusar de la función Take Control para pivotar hacia endpoints gestionados. Security Arsenal, por su parte, dice que atacantes no autenticados pueden eludir el portal de login de N-central y obtener acceso administrativo remoto, afectando a todas las builds anteriores a 2026.3.1.7.
¿Hay explotación activa y desde cuándo?
Arctic Wolf indicó que actores de amenazas están explotando activamente CVE-2026-18556 y CVE-2026-18577, y detalló que N-able comenzó a investigar actividad anómala el 31 de julio de 2026. Según ese reporte, el hotfix de emergencia 2026.3.1.7 salió el 2 de agosto de 2026 para remediar ambas vulnerabilidades.
The Hacker News informó que atacantes explotaron CVE-2026-18577 para obtener acceso administrativo remoto a servidores N-central y llegar a sistemas de clientes gestionados a través de esos servidores. Ese medio también indicó que la falla afecta a compilaciones anteriores a 2026.3.1.7 y que N-able distribuyó esa build el 2 de agosto de 2026 como la primera versión no afectada.
NCSC-FI reforzó esa lectura al afirmar que todas las versiones disponibles antes del hotfix de emergencia del 2 de agosto de 2026 son vulnerables, y aclaró que la primera compilación no vulnerable es la 2026.3.1.7.
¿Qué indicadores de compromiso difundió N-able?
En su aviso oficial, N-able incluyó indicadores concretos de compromiso para que los MSP revisen entornos potencialmente afectados por explotación de CVE-2026-18577: un archivo llamado svchost.exe en la carpeta Documents de usuarios gestionados, un servicio registrado denominado Cloudflared y conexiones entrantes desde las IP 173.249.252.200 y 87.249.138.34.
El catálogo de CISA fue mencionado por WindowsForum como un repositorio al que se añadió esta vulnerabilidad de bypass de autenticación activamente explotada en N-able N-central. En paralelo, los puntajes de severidad muestran diferencias entre proveedores: Tenable asignó CVSS v3.1 9.8 Critical, con vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, mientras que N-able la calificó con CVSS 4.0 de 8.2 High, y Rapid7 la ubicó también en 8.2 High bajo CWE-288. SecNews informó además que N-able recomendó instalar de inmediato el hotfix N-central 2026.3 Hotfix 1, y que todas las instalaciones que no ejecutan 2026.3.1 siguen afectadas.
ThreatLocker había advertido antes que la vulnerabilidad permitía a usuarios no autenticados alcanzar privilegios de god mode y recomendó actualizar a la versión 2026.3.1.7. Un video técnico en YouTube también señaló que N-able confirmó la explotación activa y que todas las builds anteriores a 2026.3.1.7 están dentro del rango afectado.
La mitigación oficial también delimitó rutas de actualización directas hacia la versión segura 2026.3.1.7, con posibilidad de actualizar a 2026.3.1 desde builds 2025.4 y 2026.1.
Fuentes
- N-central 2026.3 Hotfix 1 – Mitigation for CVE-2026-18577status.n-able.com· N-able
- cve-2026-18577windowsforum.com· WindowsForum
- CVE-2026-18577 Detailnvd.nist.gov· NIST NVD
- CVE-2026-18577 - Exploits & Severityfeedly.com· Feedly
- Authentication Bypass in N-central Versions through 2026.3.1basefortify.eu· BaseFortify
- N-able N-central vulnerability grants unauthenticated users god modethreatlocker.com· ThreatLocker
- CVE-2026-18577: N-able N-central: An incomplete patch ...rapid7.com· Rapid7
- N-central Auth Bypass Exploit: CVE-2026-18577 Explainedyoutube.com· YouTube
- Critical N-able N-central Vulnerability and Active Exploitationhuntress.com· Huntress
- CVE-2026-18577tenable.com· Tenable
- CVE-2026-18556 / CVE-2026-18577arcticwolf.com· Arctic Wolf
- N-able Says Attackers Take Over N-central Servers After ...thehackernews.com· The Hacker News
- CVE-2026-18577: N-able N-central Authentication Bypasssecurityarsenal.com· Security Arsenal
- N-central CVE-2026-18577: Critical vulnerability and immediate Hotfixsecnews.gr· SecNews
- N-able N-central Flaw Sees Exploitation: 5 Things To Knowcrn.com· CRN



