N-able advierte sobre fallo de omisión de autenticación en N-central explotado en ataques

N-able ha emitido una advertencia a sus clientes sobre la explotación activa de una vulnerabilidad de omisión de autenticación (CVE-2026-18577) que afecta tanto a los servidores N-central alojados como a los locales. La firma lanzó el domingo el hotfix 2026.3.1.7 para abordar el problema de seguridad, que impacta a todas las versiones de N-central anteriores a la 2026.3.

El 1 de agosto, el proveedor reveló que había detectado explotación activa y comenzó una investigación que descubrió preocupaciones de seguridad adicionales que afectan a todas las versiones de N-central, su plataforma insignia de monitoreo y gestión remota (RMM). Al día siguiente, la compañía anunció el hotfix y recomendó encarecidamente a todos los clientes actualizar de inmediato a la nueva versión.

Las implementaciones alojadas ya recibieron la actualización, mientras que los clientes con instancias locales deben instalarla manualmente. N-central es una plataforma RMM utilizada por proveedores de servicios gestionados (MSP) y departamentos de TI corporativos para gestionar grandes conjuntos de sistemas multi-OS y dispositivos de red. Debido a esto, comprometer estos servidores permite a los actores de amenazas extender el ataque más allá de los clientes directos de N-able.

El producto también fue objetivo el año pasado en ataques de día cero que llevaron a CISA a emitir una alerta urgente. En el pasado, los actores de amenazas comprometieron otras plataformas notables de RMM/MSP, incluyendo Kaseya VSA, ConnectWise ScreenConnect, SimpleHelp y SolarWinds Orion.

CVE-2026-18577 es el resultado de un parche incompleto para CVE-2026-18576, una vulnerabilidad descrita como 'omisión de autenticación usando una ruta o canal alternativo', que afectaba a todas las versiones de N-central hasta 2026.1. Ambas vulnerabilidades podrían ser explotadas para la toma de control de cuentas administrativas.

N-able no ha compartido detalles técnicos sobre el problema de seguridad ni ha proporcionado información sobre el número de clientes afectados o comprometidos a través de CVE-2026-18577. El proveedor proporcionó indicadores de compromiso en la página de descarga del hotfix, incluyendo cuatro direcciones IP específicas, un servicio registrado llamado 'Cloudflared' y 'svchost.exe' en la carpeta de documentos de los usuarios. Si se encuentra alguno de estos, se aconseja a los clientes contactar inmediatamente con el soporte de N-able e involucrar a su propio equipo de seguridad.

Cabe señalar que los atacantes abusan frecuentemente de Cloudflared, la utilidad legítima de tunelización de Cloudflare, para crear túneles de salida que exponen máquinas comprometidas o proporcionan acceso remoto sin abrir puertos de firewall entrantes. El proveedor también dice que los agentes no necesitan actualizaciones inmediatas para mitigar CVE-2026-18577, pero se recomienda la acción para obtener las últimas correcciones y características.

La actualización de estado de N-able 'recomienda encarecidamente' a los clientes permanecer vigilantes y monitorear sus entornos de cerca, mientras la compañía también prometió compartir más actualizaciones lo más rápido posible.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *