Nuevo hotfix para N-central ante explotación activa
N-able ha lanzado una nueva ronda de parches para su producto N-central, como parte de su investigación sobre la explotación continuada de una vulnerabilidad recientemente divulgada en el software de gestión remota (RMM).
No se trata de un duplicado de nuestra comunicación anterior. El Hotfix 2 es necesario, incluso si ya aplicó el hotfix anterior. El Hotfix 2 reemplaza al Hotfix 1 con medidas de endurecimiento adicionales para protegerlo a usted y a sus clientes
La compañía explicó que amplían las protecciones de forma proactiva en respuesta a la monitorización continua de los actores de amenazas que evolucionan sus técnicas de ataque.
Detección de actividad inusual y vulnerabilidad explotada
N-able detectó actividad inusual en el entorno de un cliente el pasado 31 de julio, lo que condujo al descubrimiento de una vulnerabilidad de día cero en el servidor N-central (CVE-2026-18577, CVSS: 8.2) que afecta a todas las versiones anteriores a 2026.3.1.7.
Cabe señalar que CVE-2026-18577 se relaciona con una corrección incompleta de CVE-2026-18556 (CVSS: 8.2). Ambas vulnerabilidades, que permiten la omisión de autenticación y la toma de control de cuentas, han sido marcadas como explotadas activamente por la agencia de seguridad cibernética de EE. UU. (CISA).
Modus operandi de los atacantes
En los ataques observados, los atacantes obtuvieron acceso administrativo de forma remota y usaron la función Take Control para conectarse a sistemas dentro del entorno gestionado por N-central. Una vez dentro, registraban un nuevo servicio para Cloudflare Tunnel, permitiendo la persistencia incluso después de revocar el acceso al servidor N-central.
N-able ha confirmado que un número limitado de clientes se ha visto afectado. Se recomienda a los clientes con versiones on-premise que actualicen sus instancias a la versión 026.3.1.10 inmediatamente.
Indicadores de compromiso y recomendaciones
La compañía ha compartido una lista ampliada de direcciones IP como indicadores de compromiso:
- 173.249.252[.]176
- 173.249.252[.]200
- 185.156.46[.]150
- 23.234.94[.]43
- 37.153.90[.]88
- 37.19.210[.]32
- 68.235.46[.]214
- 68.235.46[.]235
- 87.249.138[.]34
- 92.118.112[.]181
Además, N-able ha publicado una plantilla de servicio personalizada para comprobar automáticamente los IoCs conocidos en los endpoints Windows dentro de N-central.
Un resultado limpio no debe interpretarse como una garantía de que su entorno no se ha visto afectado. Nuestra investigación está en curso y es posible que se identifiquen indicadores adicionales con el tiempo. Recomendamos encarecidamente que se utilice como una capa de su evaluación, junto con una revisión exhaustiva de su entorno, registros y actividad de cuentas


















Deja una respuesta