N-able lanza su cuarto parche en cinco semanas para N-central por una vulnerabilidad crítica RCE sin autenticación

N-able ha lanzado su cuarto parche en cinco semanas para la plataforma de monitoreo y gestión remota (RMM) N-central, esta vez para una vulnerabilidad de severidad máxima que podría permitir la ejecución remota de código en el servidor N-central sin requerir autenticación. Las comunicaciones de la propia empresa discrepan sobre si la falla ya ha sido explotada.

Detalles de la vulnerabilidad

La vulnerabilidad, identificada como CVE-2026-86218, tiene una puntuación CVSS 4.0 de 10.0, asignada por N-able como Autoridad de Numeración CVE, y se clasifica como una debilidad de inyección de código estático (CWE-96). Afecta a todas las versiones locales de N-central anteriores a 2026.3.1.14, la versión lanzada como Hotfix 4 en las primeras horas del 6 de septiembre (UTC). Esto incluye servidores que ya habían sido actualizados al Hotfix 3 (2026.3.1.13), publicado apenas ocho horas antes para corregir dos fallas que N-able dice no están relacionadas con la nueva.

N-able indicó que las instancias alojadas de N-central (NCOD) ya han sido parcheadas. Se recomienda a los clientes locales actualizar inmediatamente a 2026.3.1.14; las notas de la versión enumeran rutas de actualización directas desde 2025.4, 2026.1, 2026.2, 2026.3 y los hotfix de 2026.3.1, y señalan que los agentes no necesitan actualizarse para estar protegidos contra este CVE.

Discrepancia sobre la explotación

Las notas de la versión y la publicación de estado del Hotfix 4 afirman que un tercero divulgó responsablemente la vulnerabilidad a través del programa de divulgación de seguridad de la empresa y que N-able no tiene "confirmaciones de que esta vulnerabilidad haya sido explotada en entornos de producción".

Sin embargo, el aviso de incidente en la página de estado de N-able va más allá: dice que un tercer investigador de seguridad independiente alertó a la empresa sobre una nueva vulnerabilidad no relacionada con los CVE divulgados anteriormente y que, a diferencia de aquellos, la falla recién identificada "ha sido observada siendo explotada en la naturaleza".

El aviso no especifica quién observó la explotación, ni dónde ni cuándo, y N-able no ha atribuido la actividad a ningún actor. Hasta el 7 de septiembre, el incidente aún figuraba como abierto en la página de estado de N-able, según el agregador de páginas de estado IsDown. The Hacker News ha contactado a N-able para aclarar cuál de las declaraciones es la vigente y qué evidencia de explotación posee la empresa.

Huntress dijo que no puede resolver la cuestión con sus propios datos. La empresa comenzó a investigar el 4 de septiembre después de que el entorno de producción N-central de un cliente, completamente parcheado, fuera comprometido. Dijo que reprodujo una cadena de explotación de prueba de concepto contra la versión 2026.3.1.10 que podría usar una o ambas de las dos fallas corregidas posteriormente en el Hotfix 3, pero los registros del aparato ya se habían rotado, por lo que no pudo "determinar si este nuevo CVE fue la vulnerabilidad explotada" en esa intrusión.

Contexto de parches anteriores

El hotfix es el cuarto que N-able emite para la línea 2026.3 desde el 2 de agosto y cubre el tercer conjunto distinto de vulnerabilidades:

  • Hotfix 1 (2026.3.1.7), 2 de agosto — CVE-2026-18577, una corrección incompleta para CVE-2026-18556 que aún permitía la omisión de autenticación y la toma de control de cuentas; explotado en la naturaleza.
  • Hotfix 2 (2026.3.1.10), 6 de agosto — endurecimiento adicional para una ruta de ataque relacionada.
  • Hotfix 3 (2026.3.1.13), 5 de septiembre — CVE-2026-86206, acceso no autorizado a API internas a través del filtro de control de acceso, y CVE-2026-86207, una omisión de autenticación en API internas.
  • Hotfix 4 (2026.3.1.14), 6 de septiembre — CVE-2026-86218, ejecución remota de código previa a la autenticación.

N-able describió las dos fallas del Hotfix 3 como vulnerabilidades "de alto CVSS" que podrían permitir a una parte no autorizada eludir los controles de autenticación y obtener acceso completo a la plataforma. Sus propios registros CVE puntúan CVE-2026-86207 en 7.7 (Alta) y CVE-2026-86206 en 6.9 (Media). La compañía dijo que no tenía confirmación de que alguna de las dos hubiera sido explotada en entornos de producción.

Consecuencias y recomendaciones

Los hotfix de agosto siguieron a una intrusión que N-able dijo haber detectado el 31 de julio. Los atacantes utilizaron la omisión de autenticación para obtener acceso administrativo a los servidores N-central y luego emplearon la función Take Control de la plataforma para llegar a los endpoints gestionados y registrar servicios de túnel Cloudflare en esos dispositivos, manteniendo el acceso después de que se cortara la ruta a través de N-central.

N-able dijo que un número limitado de clientes se vio afectado, que su primer parche resultó incompleto y que la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió ambos CVE a su catálogo de Vulnerabilidades Explotadas Conocidas. El 10 de agosto, la compañía dijo que se realizaría un análisis completo de causa raíz.

Es el segundo verano consecutivo en que N-central ha atraído ataques en la naturaleza: en agosto de 2025, otras dos fallas en el producto, CVE-2025-8875 y CVE-2025-8876, se añadieron al catálogo de CISA el mismo día en que N-able lanzó correcciones.

Recomendaciones para administradores

Huntress, que ha estado rastreando ataques contra N-central desde agosto, ha recomendado a los administradores restringir el acceso entrante a la consola mediante listas de permitidos de IP o una VPN y, donde un servidor aún sea accesible desde Internet, considerar ponerlo fuera de línea hasta que se aplique el hotfix. Además, se recomienda auditar las cuentas de usuario de N-central para detectar usuarios inesperados, ya que no se han proporcionado indicadores de compromiso ni orientación de detección más allá de esta recomendación.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *