Análisis Principal
Seguridad y Riesgo6 min

Fallo crítico en N-central abre puerta de administrador en servidores de MSPs y se convierte en herramienta de invasión en cadena

Sala de operações de TI à noite com painel de RMM exibindo alerta vermelho e cadeira vazia diante dos monitores.

N-able lanzó el sábado el hotfix 2026.3.1.7 para la CVE-2026-18577, bypass de autenticación ya en uso activo por invasores. RMM comprometido da acceso a cada endpoint que gestiona.

N-able publicó el sábado 2 de agosto el hotfix 2026.3.1.7 de N-central para corregir la CVE-2026-18577, una falla de bypass de autenticación que estaba siendo explotada activamente la semana anterior. La vulnerabilidad permite que un atacante remoto y no autenticado tome cualquier cuenta y empiece a operar el console de RMM con privilegio de administrador. Todo el resto del problema deriva de esto: N-central es el centro de mando de miles de Managed Service Providers en todo el mundo, y quien toma el servidor controla todos los endpoints gestionados por él.


El parche es el segundo de la serie. La CVE original, la CVE-2026-18556, había sido tratada en julio, y el fabricante creía haber cerrado el vector. No lo hizo. Investigadores de Huntress identificaron que la corrección era incompleta y que una variante del mismo bypass permitía takeover en todas las versiones hasta la 2026.3.1, incluidas las instalaciones alojadas por N-able y las on-premises. La CVE-2026-18577 recibió tratamiento de emergencia: la compañía empujó el hotfix 2026.3.1.7 para los tenants alojados y puso a disposición el paquete para los clientes on-premises con un pedido explícito de aplicación inmediata.


El patrón de ataque


El uso activo ya observado por respondedores de incidentes sigue un manual reconocible de intrusión en cadena. Después de ingresar al console vía bypass, el atacante usa el propio recurso legítimo Take Control para conectarse a estaciones de trabajo y servidores gestionados. Basado en esto, registra túneles Cloudflare como servicios en los endpoints comprometidos, lo que proporciona una salida de red persistente hacia la frontera de Cloudflare y sobrevive a reinicios. El objetivo es crear una segunda puerta de entrada, independiente de N-central, para el caso de que el cliente detecte la intrusión y apague el console. Es el mismo método visto en campañas anteriores contra RMMs competidores, y funciona porque el binario del túnel está firmado y el tráfico de salida hacia *.cloudflare.com raramente es bloqueado por defecto en un ambiente corporativo.


El efecto multiplicador es lo que hace de la CVE-2026-18577 un evento con un peso mayor que el CVSS individual sugiere. Un MSP de tamaño medio en Europa Central suele administrar entre 15,000 y 40,000 endpoints. En Estados Unidos, grandes operadores asociados a redes como CompTIA y socios del propio ecosistema N-able gestionan bases que superan fácilmente los 100,000 dispositivos por operador. En Brasil, el mercado de servicios gestionados atiende a bancos medianos, redes de retail y organismos públicos estatales usando una combinación de RMM que incluye N-central, ConnectWise y Datto RMM, con una alta concentración en pocos proveedores. Un único servidor comprometido es, en la práctica, una invitación abierta para un ataque de ransomware supply chain, el mismo modelo que usó REvil en julio de 2021 contra el VSA de Kaseya y que afectó a más de 1,500 organizaciones downstream.


La respuesta de N-able


La orientación oficial en la página de estado del fabricante es una actualización inmediata a la 2026.3.1.7, restricción del acceso al console solo a redes administrativas confiables o VPN, activación obligatoria de MFA y eliminación de cualquier exposición directa a internet cuando sea viable. La empresa reconoció que el parche anterior había sido incompleto y comentó que había iniciado una revisión externa del proceso de divulgación. No se divulgó hasta el cierre de este artículo el número de servidores comprometidos, y Huntress tampoco abrió un conteo público, aunque confirmó que la explotación es amplia y no está dirigida a un objetivo específico.


La CISA aún no ha incluido la CVE-2026-18577 en el catálogo de Vulnerabilidades Conocidas Explotadas hasta el momento de esta publicación. Las agencias federales estadounidenses que utilizan N-central para servicios contratados tendrán un plazo corto tan pronto como se produzca la inclusión, lo cual suele ocurrir en una ventana de 48 a 72 horas cuando hay evidencia de explotación activa reportada por el proveedor. El NCSC británico y el BSI alemán, que orientan a las pymes a través de canales de MSP nacionales, tienden a retransmitir la alerta en la misma semana.


La lección operativa, cansativa de repetir, es que las herramientas de administración remota son el punto de mayor apalancamiento en el perímetro moderno. Fueron diseñadas para acceder a todo con una única credencial y es precisamente esta característica la que las convierte en un objetivo prioritario. Cerrar el console para internet abierta, imponer MFA de hardware para el equipo de soporte y monitorear los túneles de Cloudflare no previstos debería estar en todos los runbooks. No está, y por eso el próximo boletín de un MSP comprometido tendrá un aspecto similar a este.

Análisis Principal