CISA alerta de un fallo de N-able N-central explotado activamente tras la brecha en clientes de MSPs
CVE-2026-18577, un bypass de autenticación en N-able N-central con CVSS 8.2, se está explotando en ataques reales y ya figura en el catálogo KEV de CISA. Los atacantes usan la función Take Control para saltar del servidor RMM a los equipos gestionados.
CISA ha añadido CVE-2026-18577 a su catálogo de vulnerabilidades explotadas conocidas (KEV) tras confirmar que hay atacantes comprometiendo servidores N-able N-central — y usándolos como trampolín hacia los equipos que esos servidores gestionan.
El fallo es un bypass de autenticación con puntuación CVSS 8.2. Existe porque el parche de una vulnerabilidad anterior, CVE-2026-18556 (también 8.2), quedó incompleto. Todas las versiones de N-central anteriores a 2026.3 HF1 son vulnerables. Si administras N-central y no has aplicado ese hotfix, trátalo como un cambio de emergencia, no como uno programado. Las agencias federales civiles de EE. UU. tenían orden de remediar antes del 6 de agosto. Ese plazo ya venció.
Por qué es peor de lo que sugiere la puntuación
N-central es una plataforma de monitorización y gestión remota (RMM) usada por proveedores de servicios gestionados. Eso la convierte en un multiplicador de fuerza: quien controla el servidor N-central controla todos los endpoints de clientes inscritos en él.
Y eso es exactamente lo que está ocurriendo. Los atacantes que evaden la autenticación obtienen acceso administrativo y abusan de Take Control, la función legítima de acceso remoto de N-central, para llegar a las máquinas gestionadas, hacer reconocimiento, enumerar procesos y moverse lateralmente. En al menos un caso documentado, las sesiones entraron bajo el usuario “MSP Support” — un nombre por defecto de las sesiones legítimas de Take Control, lo que camufla la actividad entre el ruido administrativo habitual.
El tráfico observado pasa por cuatro direcciones IP asociadas a nodos de salida de Mullvad y NordVPN. N-able reconoce que un “número limitado de clientes” resultó comprometido, pero no ha dado cifras.
El patrón del RMM como vector de ataque no es nuevo — el incidente de cadena de suministro de Kaseya en 2021 sigue siendo el ejemplo canónico — pero sigue funcionando porque los servidores RMM quedan fuera del foco de detección de la mayoría de organizaciones mientras guardan las llaves de todo.
Qué hacer ahora
- Actualiza a N-central 2026.3 HF1 de inmediato. Ningún workaround sustituye al parche: el arreglo anterior fue precisamente el que se logró evadir.
- Audita los registros de sesiones de Take Control de las últimas semanas. Marca las sesiones desde nodos VPN y cualquier uso de la cuenta “MSP Support” que tu equipo no pueda atribuir.
- Rota las credenciales de las cuentas de administración de N-central y de cualquier cuenta accesible desde los endpoints gestionados.
- Busca mecanismos de persistencia en los equipos que aceptaron sesiones de Take Control durante la ventana de exposición — se observó a los atacantes instalando persistencia, no solo curioseando.
Para los MSPs hay además un deber de segundo orden: sus clientes heredaron este riesgo. Si tu servidor N-central estuvo expuesto sin parchear, lo honesto es notificar proactivamente y revisar los endpoints, no esperar a que algo salga a la luz.
Fuentes
Lecturas relacionadas
- Ciberseguridad CISA incluye Samsung MagicINFO y SimpleHelp en el catálogo KEV — cuatro vulnerabilidades bajo explotación activa, plazo de parcheo el 8 de mayo
- Ciberseguridad Zero-Day 'RoguePlanet' en Windows Defender — CVE-2026-50656, Aún Sin Parche
- Ciberseguridad CVE-2026-42945 (CVSS 9.2): NGINX Rift — Desbordamiento de Montón Explotado en Producción, PoC Público de RCE Sin Autenticación