CiberLATAMbywhalemate

CVE-2026-18577 atinge o N-able N-central

N-able liberou hotfix para a CVE-2026-18577, falha de bypass de autenticação no N-central já explorada ativamente e com impacto em MSPs.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 3 min de leitura

A N-able publicou um hotfix de emergência para o N-central depois de identificar uma falha rastreada como CVE-2026-18577, ligada a um patch incompleto de uma vulnerabilidade anterior e com exploração ativa confirmada por várias empresas de segurança.

N-able informou que o CVE-2026-18577 afeta todas as instâncias do N-central que não executam a versão 2026.3.1. A empresa publicou um hotfix identificado como build 2026.3.1.7 e recomendou que todos os clientes atualizassem imediatamente. A falha já foi explorada ativamente, permite bypass de autenticação e expõe MSPs e ambientes gerenciados.

O que a N-able informou sobre o hotfix?

A N-able informou em sua página de status que foi notificada sobre um problema de segurança que afeta todas as instâncias do N-central que não executam a versão 2026.3.1, e que o caso está rastreado como CVE-2026-18577. A companhia também publicou um hotfix específico, identificado como build 2026.3.1.7, para mitigar a vulnerabilidade.

A própria empresa disse que a atualização N-central 2026.3.1.7 inclui o hotfix para o CVE-2026-18577 e recomendou a todos os clientes que fizessem a atualização de imediato. A CRN reproduziu essa orientação e afirmou que parceiros e clientes foram instados a priorizar a aplicação de patches para corrigir uma falha que permite a tomada remota de controle administrativo da plataforma RMM.

O que a falha permite no N-central?

A entrada da NVD para o CVE-2026-18577 descreve o problema como um patch incompleto do CVE-2026-18556, que abre espaço para bypass de autenticação e tomada de contas no N-central em versões até a 2026.3.1. A mesma linha técnica aparece na BaseFortify e na Rapid7, que classifica o caso como Authentication Bypass Using an Alternate Path or Channel, CWE-288.

A Huntress amplia o impacto e afirma que a falha permite que atacantes remotos obtenham acesso administrativo aos servidores N-central e abusem da função Take Control para avançar para endpoints gerenciados. A Security Arsenal, por sua vez, diz que atacantes não autenticados podem contornar o portal de login do N-central e obter acesso administrativo remoto, afetando todas as builds anteriores à 2026.3.1.7.

Há exploração ativa e desde quando?

A Arctic Wolf afirmou que atores de ameaça estão explorando ativamente o CVE-2026-18556 e o CVE-2026-18577, e detalhou que a N-able começou a investigar atividade anômala em 31 de julho de 2026. Segundo esse relatório, o hotfix de emergência 2026.3.1.7 foi lançado em 2 de agosto de 2026 para corrigir as duas vulnerabilidades.

O The Hacker News informou que invasores exploraram o CVE-2026-18577 para obter acesso administrativo remoto a servidores N-central e chegar aos sistemas de clientes gerenciados por meio desses servidores. O veículo também disse que a falha afeta compilações anteriores à 2026.3.1.7 e que a N-able distribuiu essa build em 2 de agosto de 2026 como a primeira versão não afetada.

O NCSC-FI reforçou essa leitura ao afirmar que todas as versões disponíveis antes do hotfix de emergência de 2 de agosto de 2026 são vulneráveis, e esclareceu que a primeira compilação não vulnerável é a 2026.3.1.7.

Quais indicadores de compromisso a N-able divulgou?

Em seu aviso oficial, a N-able incluiu indicadores concretos de compromisso para que os MSPs verifiquem ambientes possivelmente afetados pela exploração do CVE-2026-18577: um arquivo chamado svchost.exe na pasta Documents de usuários gerenciados, um serviço registrado chamado Cloudflared e conexões de entrada a partir dos IPs 173.249.252.200 e 87.249.138.34.

O catálogo da CISA foi mencionado pelo WindowsForum como um repositório ao qual essa vulnerabilidade de bypass de autenticação, explorada ativamente no N-able N-central, foi adicionada. Em paralelo, os scores de severidade mostram diferenças entre fornecedores: a Tenable atribuiu CVSS v3.1 9.8 Critical, com vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, enquanto a N-able classificou a falha com CVSS 4.0 de 8.2 High, e a Rapid7 também a colocou em 8.2 High sob CWE-288. A SecNews informou ainda que a N-able recomendou instalar imediatamente o hotfix N-central 2026.3 Hotfix 1, e que todas as instalações que não executam a 2026.3.1 seguem afetadas.

A ThreatLocker já havia alertado que a vulnerabilidade permitia a usuários não autenticados alcançar privilégios de god mode e recomendou a atualização para a versão 2026.3.1.7. Um vídeo técnico no YouTube também afirmou que a N-able confirmou a exploração ativa e que todas as builds anteriores à 2026.3.1.7 estão dentro do intervalo afetado.

A mitigação oficial também definiu caminhos diretos de atualização para a versão segura 2026.3.1.7, com possibilidade de migrar para a 2026.3.1 a partir das builds 2025.4 e 2026.1.

Fontes

Ver todas