CiberLATAMbywhalemate

CVE-2026-18577 golpea a N-able N-central

N-able confirmó un hotfix para CVE-2026-18577, un bypass de autenticación en N-central ya explotado activamente y con impacto en MSPs.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 3 min

N-able publicó un hotfix de emergencia para N-central tras detectar un problema de seguridad rastreado como CVE-2026-18577, asociado a un parche incompleto de una falla previa y con explotación activa confirmada por varias firmas de seguridad.

N-able informó que CVE-2026-18577 afecta a todas las instancias de N-central que no ejecutan la versión 2026.3.1, publicó un hotfix identificado como build 2026.3.1.7 y recomendó a todos los clientes actualizar de inmediato. La falla ya fue explotada activamente, permite bypass de autenticación y expone a MSPs y entornos gestionados.

¿Qué informó N-able sobre el hotfix?

N-able informó en su página de estado que fue notificada de un problema de seguridad que afecta a todas las instancias de N-central que no ejecutan la versión 2026.3.1, y que el caso está rastreado como CVE-2026-18577. La compañía publicó además un hotfix específico, identificado como build 2026.3.1.7, para mitigar la vulnerabilidad.

La propia firma indicó que la actualización N-central 2026.3.1.7 incluye el hotfix para CVE-2026-18577 y recomendó a todos los clientes actualizar de inmediato. CRN recogió ese mensaje y señaló que socios y clientes fueron instados a priorizar la aplicación de parches para abordar una falla que permite la toma de control administrativa remota de la plataforma RMM.

¿Qué permite el fallo en N-central?

La entrada de NVD para CVE-2026-18577 describe el problema como un parche incompleto de CVE-2026-18556 que abre la puerta a un bypass de autenticación y a la toma de control de cuentas en N-central en versiones hasta 2026.3.1. La misma línea técnica aparece en BaseFortify y en Rapid7, que lo clasifica como un caso de Authentication Bypass Using an Alternate Path or Channel, CWE-288.

Huntress amplía el impacto y sostiene que el fallo permite a atacantes remotos obtener acceso administrativo a servidores N-central y abusar de la función Take Control para pivotar hacia endpoints gestionados. Security Arsenal, por su parte, dice que atacantes no autenticados pueden eludir el portal de login de N-central y obtener acceso administrativo remoto, afectando a todas las builds anteriores a 2026.3.1.7.

¿Hay explotación activa y desde cuándo?

Arctic Wolf indicó que actores de amenazas están explotando activamente CVE-2026-18556 y CVE-2026-18577, y detalló que N-able comenzó a investigar actividad anómala el 31 de julio de 2026. Según ese reporte, el hotfix de emergencia 2026.3.1.7 salió el 2 de agosto de 2026 para remediar ambas vulnerabilidades.

The Hacker News informó que atacantes explotaron CVE-2026-18577 para obtener acceso administrativo remoto a servidores N-central y llegar a sistemas de clientes gestionados a través de esos servidores. Ese medio también indicó que la falla afecta a compilaciones anteriores a 2026.3.1.7 y que N-able distribuyó esa build el 2 de agosto de 2026 como la primera versión no afectada.

NCSC-FI reforzó esa lectura al afirmar que todas las versiones disponibles antes del hotfix de emergencia del 2 de agosto de 2026 son vulnerables, y aclaró que la primera compilación no vulnerable es la 2026.3.1.7.

¿Qué indicadores de compromiso difundió N-able?

En su aviso oficial, N-able incluyó indicadores concretos de compromiso para que los MSP revisen entornos potencialmente afectados por explotación de CVE-2026-18577: un archivo llamado svchost.exe en la carpeta Documents de usuarios gestionados, un servicio registrado denominado Cloudflared y conexiones entrantes desde las IP 173.249.252.200 y 87.249.138.34.

El catálogo de CISA fue mencionado por WindowsForum como un repositorio al que se añadió esta vulnerabilidad de bypass de autenticación activamente explotada en N-able N-central. En paralelo, los puntajes de severidad muestran diferencias entre proveedores: Tenable asignó CVSS v3.1 9.8 Critical, con vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, mientras que N-able la calificó con CVSS 4.0 de 8.2 High, y Rapid7 la ubicó también en 8.2 High bajo CWE-288. SecNews informó además que N-able recomendó instalar de inmediato el hotfix N-central 2026.3 Hotfix 1, y que todas las instalaciones que no ejecutan 2026.3.1 siguen afectadas.

ThreatLocker había advertido antes que la vulnerabilidad permitía a usuarios no autenticados alcanzar privilegios de god mode y recomendó actualizar a la versión 2026.3.1.7. Un video técnico en YouTube también señaló que N-able confirmó la explotación activa y que todas las builds anteriores a 2026.3.1.7 están dentro del rango afectado.

La mitigación oficial también delimitó rutas de actualización directas hacia la versión segura 2026.3.1.7, con posibilidad de actualizar a 2026.3.1 desde builds 2025.4 y 2026.1.

Fuentes

Ver todas