Volver al Blog
Ciberseguridad 9 de agosto de 2026 5 min read

CISA alerta de un fallo de N-able N-central explotado activamente tras la brecha en clientes de MSPs

CVE-2026-18577, un bypass de autenticación en N-able N-central con CVSS 8.2, se está explotando en ataques reales y ya figura en el catálogo KEV de CISA. Los atacantes usan la función Take Control para saltar del servidor RMM a los equipos gestionados.

CISA alerta de un fallo de N-able N-central explotado activamente tras la brecha en clientes de MSPs

CISA ha añadido CVE-2026-18577 a su catálogo de vulnerabilidades explotadas conocidas (KEV) tras confirmar que hay atacantes comprometiendo servidores N-able N-central — y usándolos como trampolín hacia los equipos que esos servidores gestionan.

El fallo es un bypass de autenticación con puntuación CVSS 8.2. Existe porque el parche de una vulnerabilidad anterior, CVE-2026-18556 (también 8.2), quedó incompleto. Todas las versiones de N-central anteriores a 2026.3 HF1 son vulnerables. Si administras N-central y no has aplicado ese hotfix, trátalo como un cambio de emergencia, no como uno programado. Las agencias federales civiles de EE. UU. tenían orden de remediar antes del 6 de agosto. Ese plazo ya venció.

Por qué es peor de lo que sugiere la puntuación

N-central es una plataforma de monitorización y gestión remota (RMM) usada por proveedores de servicios gestionados. Eso la convierte en un multiplicador de fuerza: quien controla el servidor N-central controla todos los endpoints de clientes inscritos en él.

Y eso es exactamente lo que está ocurriendo. Los atacantes que evaden la autenticación obtienen acceso administrativo y abusan de Take Control, la función legítima de acceso remoto de N-central, para llegar a las máquinas gestionadas, hacer reconocimiento, enumerar procesos y moverse lateralmente. En al menos un caso documentado, las sesiones entraron bajo el usuario “MSP Support” — un nombre por defecto de las sesiones legítimas de Take Control, lo que camufla la actividad entre el ruido administrativo habitual.

El tráfico observado pasa por cuatro direcciones IP asociadas a nodos de salida de Mullvad y NordVPN. N-able reconoce que un “número limitado de clientes” resultó comprometido, pero no ha dado cifras.

El patrón del RMM como vector de ataque no es nuevo — el incidente de cadena de suministro de Kaseya en 2021 sigue siendo el ejemplo canónico — pero sigue funcionando porque los servidores RMM quedan fuera del foco de detección de la mayoría de organizaciones mientras guardan las llaves de todo.

Qué hacer ahora

  • Actualiza a N-central 2026.3 HF1 de inmediato. Ningún workaround sustituye al parche: el arreglo anterior fue precisamente el que se logró evadir.
  • Audita los registros de sesiones de Take Control de las últimas semanas. Marca las sesiones desde nodos VPN y cualquier uso de la cuenta “MSP Support” que tu equipo no pueda atribuir.
  • Rota las credenciales de las cuentas de administración de N-central y de cualquier cuenta accesible desde los endpoints gestionados.
  • Busca mecanismos de persistencia en los equipos que aceptaron sesiones de Take Control durante la ventana de exposición — se observó a los atacantes instalando persistencia, no solo curioseando.

Para los MSPs hay además un deber de segundo orden: sus clientes heredaron este riesgo. Si tu servidor N-central estuvo expuesto sin parchear, lo honesto es notificar proactivamente y revisar los endpoints, no esperar a que algo salga a la luz.

Fuentes

cve n-able cisa rmm-security