CVE-2026-18577 atinge o N-able N-central
N-able liberou hotfix para a CVE-2026-18577, falha de bypass de autenticação no N-central já explorada ativamente e com impacto em MSPs.
A N-able publicou um hotfix de emergência para o N-central depois de identificar uma falha rastreada como CVE-2026-18577, ligada a um patch incompleto de uma vulnerabilidade anterior e com exploração ativa confirmada por várias empresas de segurança.
N-able informou que o CVE-2026-18577 afeta todas as instâncias do N-central que não executam a versão 2026.3.1. A empresa publicou um hotfix identificado como build 2026.3.1.7 e recomendou que todos os clientes atualizassem imediatamente. A falha já foi explorada ativamente, permite bypass de autenticação e expõe MSPs e ambientes gerenciados.
O que a N-able informou sobre o hotfix?
A N-able informou em sua página de status que foi notificada sobre um problema de segurança que afeta todas as instâncias do N-central que não executam a versão 2026.3.1, e que o caso está rastreado como CVE-2026-18577. A companhia também publicou um hotfix específico, identificado como build 2026.3.1.7, para mitigar a vulnerabilidade.
A própria empresa disse que a atualização N-central 2026.3.1.7 inclui o hotfix para o CVE-2026-18577 e recomendou a todos os clientes que fizessem a atualização de imediato. A CRN reproduziu essa orientação e afirmou que parceiros e clientes foram instados a priorizar a aplicação de patches para corrigir uma falha que permite a tomada remota de controle administrativo da plataforma RMM.
O que a falha permite no N-central?
A entrada da NVD para o CVE-2026-18577 descreve o problema como um patch incompleto do CVE-2026-18556, que abre espaço para bypass de autenticação e tomada de contas no N-central em versões até a 2026.3.1. A mesma linha técnica aparece na BaseFortify e na Rapid7, que classifica o caso como Authentication Bypass Using an Alternate Path or Channel, CWE-288.
A Huntress amplia o impacto e afirma que a falha permite que atacantes remotos obtenham acesso administrativo aos servidores N-central e abusem da função Take Control para avançar para endpoints gerenciados. A Security Arsenal, por sua vez, diz que atacantes não autenticados podem contornar o portal de login do N-central e obter acesso administrativo remoto, afetando todas as builds anteriores à 2026.3.1.7.
Há exploração ativa e desde quando?
A Arctic Wolf afirmou que atores de ameaça estão explorando ativamente o CVE-2026-18556 e o CVE-2026-18577, e detalhou que a N-able começou a investigar atividade anômala em 31 de julho de 2026. Segundo esse relatório, o hotfix de emergência 2026.3.1.7 foi lançado em 2 de agosto de 2026 para corrigir as duas vulnerabilidades.
O The Hacker News informou que invasores exploraram o CVE-2026-18577 para obter acesso administrativo remoto a servidores N-central e chegar aos sistemas de clientes gerenciados por meio desses servidores. O veículo também disse que a falha afeta compilações anteriores à 2026.3.1.7 e que a N-able distribuiu essa build em 2 de agosto de 2026 como a primeira versão não afetada.
O NCSC-FI reforçou essa leitura ao afirmar que todas as versões disponíveis antes do hotfix de emergência de 2 de agosto de 2026 são vulneráveis, e esclareceu que a primeira compilação não vulnerável é a 2026.3.1.7.
Quais indicadores de compromisso a N-able divulgou?
Em seu aviso oficial, a N-able incluiu indicadores concretos de compromisso para que os MSPs verifiquem ambientes possivelmente afetados pela exploração do CVE-2026-18577: um arquivo chamado svchost.exe na pasta Documents de usuários gerenciados, um serviço registrado chamado Cloudflared e conexões de entrada a partir dos IPs 173.249.252.200 e 87.249.138.34.
O catálogo da CISA foi mencionado pelo WindowsForum como um repositório ao qual essa vulnerabilidade de bypass de autenticação, explorada ativamente no N-able N-central, foi adicionada. Em paralelo, os scores de severidade mostram diferenças entre fornecedores: a Tenable atribuiu CVSS v3.1 9.8 Critical, com vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, enquanto a N-able classificou a falha com CVSS 4.0 de 8.2 High, e a Rapid7 também a colocou em 8.2 High sob CWE-288. A SecNews informou ainda que a N-able recomendou instalar imediatamente o hotfix N-central 2026.3 Hotfix 1, e que todas as instalações que não executam a 2026.3.1 seguem afetadas.
A ThreatLocker já havia alertado que a vulnerabilidade permitia a usuários não autenticados alcançar privilégios de god mode e recomendou a atualização para a versão 2026.3.1.7. Um vídeo técnico no YouTube também afirmou que a N-able confirmou a exploração ativa e que todas as builds anteriores à 2026.3.1.7 estão dentro do intervalo afetado.
A mitigação oficial também definiu caminhos diretos de atualização para a versão segura 2026.3.1.7, com possibilidade de migrar para a 2026.3.1 a partir das builds 2025.4 e 2026.1.
Fontes
- N-central 2026.3 Hotfix 1 – Mitigation for CVE-2026-18577status.n-able.com· N-able
- cve-2026-18577windowsforum.com· WindowsForum
- CVE-2026-18577 Detailnvd.nist.gov· NIST NVD
- CVE-2026-18577 - Exploits & Severityfeedly.com· Feedly
- Authentication Bypass in N-central Versions through 2026.3.1basefortify.eu· BaseFortify
- N-able N-central vulnerability grants unauthenticated users god modethreatlocker.com· ThreatLocker
- CVE-2026-18577: N-able N-central: An incomplete patch ...rapid7.com· Rapid7
- N-central Auth Bypass Exploit: CVE-2026-18577 Explainedyoutube.com· YouTube
- Critical N-able N-central Vulnerability and Active Exploitationhuntress.com· Huntress
- CVE-2026-18577tenable.com· Tenable
- CVE-2026-18556 / CVE-2026-18577arcticwolf.com· Arctic Wolf
- N-able Says Attackers Take Over N-central Servers After ...thehackernews.com· The Hacker News
- CVE-2026-18577: N-able N-central Authentication Bypasssecurityarsenal.com· Security Arsenal
- N-central CVE-2026-18577: Critical vulnerability and immediate Hotfixsecnews.gr· SecNews
- N-able N-central Flaw Sees Exploitation: 5 Things To Knowcrn.com· CRN



