Una vulnerabilidad de bypass de autenticación en N-able N-central está siendo explotada desde el 1 de agosto. La falla permite a atacantes remotos sin credenciales tomar control administrativo completo de servidores vulnerables, un riesgo directo para proveedores de servicios gestionados y equipos de TI empresariales que operan infraestructura crítica.
Qué pasó
N-able publicó el 2 de agosto un aviso de seguridad para CVE-2026-18577, una vulnerabilidad descubierta en explotación activa tras un parche incompleto de una falla anterior (CVE-2026-18556). La plataforma N-central es un sistema RMM ampliamente desplegado que permite administrar de forma centralizada servidores, estaciones de trabajo y dispositivos de red con privilegios administrativos extensos.
Los atacantes aprovecharon la funcionalidad Take Control de la plataforma para acceder remotamente a endpoints gestionados, y desplegaron Cloudflare Tunnel (cloudflared) para mantener acceso persistente. CISA agregó CVE-2026-18577 a su catálogo de vulnerabilidades explotadas el 3 de agosto. Todas las versiones de N-central hasta 2026.3.1 previo a Hotfix 1 están afectadas; la versión corregida es N-central 2026.3.1 Hotfix 1 (2026.3.1.7). Se identificaron seis direcciones IP maliciosas vinculadas a la campaña: 173.249.252.200, 87.249.138.34, 37.19.210.32, 37.153.90.88, 92.118.112.181 y 68.235.46.214.
Qué implica para LATAM
La región concentra cientos de MSPs que operan plataformas RMM como N-central para gestionar infraestructura de clientes en sectores financieros, salud, manufactura y gobierno. Un compromiso exitoso de un servidor N-central entrega a los atacantes acceso directo a múltiples organizaciones cliente de forma simultánea, multiplicando el impacto de un solo punto de entrada. Los entornos on-premise requieren aplicación manual del hotfix, lo que amplía la ventana de exposición en organizaciones con procesos de parcheo lentos.
Qué mirar
Los administradores deben revisar logs de red en busca de comunicación con las seis direcciones IP identificadas, verificar la presencia de servicios Cloudflared no autorizados y buscar instancias sospechosas de svchost.exe en carpetas de documentos de usuarios. Rapid7 lanzó verificaciones de vulnerabilidad el 4 de agosto. Las organizaciones que identifiquen indicios de compromiso deben activar respuesta a incidentes de inmediato, dado que el acceso administrativo completo permite movimiento lateral irrestricto.