CVE-2026-18577: Falla Crítica en N-able N-central Permite a Atacantes Comprometer Miles de Endpoints Gestionados
schedule02 sep 2026personJACOPO CSIRT

CVE-2026-18577: Falla Crítica en N-able N-central Permite a Atacantes Comprometer Miles de Endpoints Gestionados

¿Qué es N-able N-central y por qué es un objetivo crítico?

N-able N-central es una plataforma de monitoreo y gestión remota (RMM) utilizada por miles de proveedores de servicios gestionados (MSPs) en todo el mundo, incluyendo México y América Latina. Su función es centralizar la administración de endpoints, servidores, parches y acceso remoto de múltiples clientes desde un único panel. Esta arquitectura la convierte en un objetivo de alto valor para los atacantes: comprometer un servidor N-central equivale a obtener acceso privilegiado a todos los sistemas que ese MSP administra, multiplicando el impacto de un solo ataque.

Detalles técnicos de CVE-2026-18577

El 2 de agosto de 2026, N-able confirmó la existencia de CVE-2026-18577, una vulnerabilidad de omisión de autenticación que afecta a todas las versiones de N-central anteriores a la 2026.3.1.7 (Hotfix 1). La falla surgió como un vector adicional de explotación derivado de una remediación incompleta de CVE-2026-18556, corregida previamente en la versión 2026.2. Un atacante remoto no autenticado puede explotar esta vulnerabilidad para obtener control administrativo total sobre el servidor N-central sin necesidad de credenciales válidas.

  • Vector de ataque: Red, sin autenticación requerida
  • Impacto: Toma de control de cuentas de administrador y acceso a todos los endpoints gestionados
  • Versiones afectadas: Todas las versiones de N-central anteriores a 2026.3.1.7
  • Estado: Explotación activa confirmada desde el 1 de agosto de 2026
  • CISA KEV: Añadida al catálogo de vulnerabilidades explotadas conocidas

Cadena de ataque observada en incidentes reales

Los investigadores de Huntress y Sophos documentaron la cadena de ataque utilizada por los actores de amenaza. Una vez comprometido el servidor N-central, los atacantes abusaron de la función Take Control para conectarse a endpoints de alto valor como controladores de dominio, servidores de respaldo y servidores de aplicaciones. En un caso analizado por Sophos, el actor de amenaza tomó control a las 08:00 UTC del 3 de agosto, creó una nueva cuenta de dominio llamada veeam, restableció contraseñas de administradores existentes e instaló herramientas de acceso remoto legítimas (AnyDesk, TeamViewer, RustDesk) como mecanismo de persistencia adicional.

Para evadir la detección, los atacantes registraron un servicio de Cloudflare Tunnel disfrazado bajo nombres de archivos falsos de Windows, garantizando acceso persistente incluso si el servidor N-central era remediado. Adicionalmente, utilizaron la herramienta PhantomKiller para deshabilitar soluciones de seguridad como Microsoft Defender y Sophos. Huntress reportó que al momento de publicar su análisis, más del 55.6% de los servidores N-central en su base de clientes aún no habían aplicado el parche, una cifra alarmante dado el nivel de privilegio que estos servidores poseen.

Implicaciones para MSPs en México y LATAM

El ecosistema de MSPs en México y América Latina ha crecido significativamente en los últimos años, impulsado por la demanda de servicios de TI externalizados en sectores como manufactura, retail, servicios financieros y gobierno. Esta expansión convierte a los proveedores de servicios gestionados en un vector de ataque de cadena de suministro de alto impacto: un MSP comprometido puede ser utilizado como puente para atacar a decenas o cientos de sus clientes simultáneamente. La explotación de CVE-2026-18577 sigue el patrón observado en ataques previos contra plataformas RMM como Kaseya VSA (2021) y ConnectWise ScreenConnect (2024), donde los atacantes aprovecharon el acceso privilegiado de los MSPs para desplegar ransomware a escala masiva.

Indicadores de compromiso y acciones de remediación

N-able publicó indicadores de compromiso (IOCs) específicos para ayudar a los administradores a detectar si sus entornos fueron afectados. Las organizaciones con despliegues de N-central autoalojados deben actuar de inmediato:

  • Verificar la presencia del archivo svchost.exe en la carpeta Documentos de los endpoints gestionados
  • Buscar un servicio registrado con el nombre Cloudflared
  • Revisar conexiones entrantes desde las IPs maliciosas publicadas por N-able
  • Auditar cambios recientes en cuentas de administrador, roles y políticas de acceso
  • Revisar sesiones recientes de Take Control en busca de actividad inusual
  • Actualizar inmediatamente a la versión 2026.3.1.10 (Hotfix 2), que reemplaza al Hotfix 1

Para los MSPs que no puedan aplicar el parche de inmediato, Huntress recomienda evaluar el aislamiento temporal del servidor N-central, considerando que un RMM comprometido puede actuar como multiplicador de fuerza contra todos los clientes gestionados. CISA ordenó a las agencias civiles federales de Estados Unidos remediar ambas vulnerabilidades (CVE-2026-18556 y CVE-2026-18577) en un plazo de tres días, subrayando la urgencia de la situación. Los MSPs en México y LATAM deben tratar esta vulnerabilidad con la misma prioridad, dado el potencial de impacto en cadena sobre sus clientes.

security¿Necesitas ayuda con este tema?

Nuestro equipo de expertos está disponible 24/7 para proteger tu organización.

mail[email protected]