3 min de lectura

N-able confirma que un zero-day de N-central alcanzó redes de clientes

N-able confirma que atacantes usaron un zero-day de N-central para alcanzar redes de clientes y exige un segundo hotfix, incluso a clientes que ya parchearon una vez.

Imagen: The Register

N-able dice que atacantes explotaron un zero-day crítico en su plataforma de supervisión y gestión remota N-central para alcanzar redes de clientes, y luego emitieron un segundo hotfix obligatorio solo días después del primero.

La vulnerabilidad, CVE-2026-18577, permite a un atacante no autenticado obtener acceso administrativo a servidores N-central vulnerables. Tras comprometer esos servidores, los atacantes usaron la función Take Control de N-central para abrir sesiones de control remoto hacia sistemas dentro de los entornos de los clientes.

N-able también confirmó que los atacantes crearon un nuevo servicio Cloudflare Tunnel. Eso proporcionó una ruta persistente hacia los entornos afectados incluso después de que los atacantes fueron eliminados del servidor N-central, actividad previamente observada por Huntress.

Recomendado

Ai+ destina Rs 100 crore a la seguridad de sus smartphones

«Esto no es un duplicado de nuestra comunicación anterior. Hotfix 2 es obligatorio, incluso si ya aplicó el hotfix anterior.»

N-able

Hotfix 2 de N-central reemplaza la primera solución

El Hotfix 2 de N-able, versión 2026.3.1.10, se aplica a los clientes que ejecutan N-central en sus propias instalaciones. El proveedor dice que debe instalarse de inmediato, incluso por organizaciones que instalaron la primera actualización de emergencia, publicada el 2 de agosto. La nueva versión sustituye al Hotfix 1 y añade fortalecimiento adicional mientras N-able supervisa cómo los atacantes cambian sus técnicas.

El proveedor no ha dicho si los atacantes eludieron el Hotfix 1 ni qué motivó específicamente la segunda ronda de defensas. Su descripción actual indica que las versiones vulnerables fueron las publicadas antes de la 2026.3.1.7, la versión asociada con el primer hotfix. Los entornos N-central alojados ya han recibido las mitigaciones más recientes.

N-able descubrió los ataques el 31 de julio, cuando su servicio de detección y respuesta gestionada Adlumin detectó actividad sospechosa en un cliente. Una investigación adicional identificó la explotación activa del zero-day. CISA entonces añadió CVE-2026-18577 a su catálogo Known Exploited Vulnerabilities y dio a las agencias federales de EE. UU. hasta el 6 de agosto para remediarlo — un plazo de tres días que indica un riesgo urgente.

La divulgación limitada deja el impacto poco claro

N-central es valioso para los atacantes porque los proveedores de servicios gestionados lo usan para administrar un gran número de sistemas de clientes desde una única plataforma. Comprometer el servidor de gestión puede, por tanto, convertir una sola brecha en acceso a endpoints de clientes aguas abajo.

N-able dice que su investigación encontró que un «número limitado» de clientes resultaron afectados. No ha revelado cuántos clientes representa eso, cuántos sistemas aguas abajo alcanzaron los atacantes, ni qué hicieron después de establecer persistencia. La compañía tampoco explicó si el Hotfix 1 fue eludido.

El proveedor ha publicado 10 direcciones IP asociadas con los ataques y lanzó una plantilla de servicio para buscar indicadores de compromiso conocidos en endpoints Windows. Advierte que un escaneo limpio no es prueba de que un entorno sea seguro: la herramienta solo comprueba los indicadores identificados hasta ahora, y pueden surgir indicadores adicionales.

La conclusión práctica es inusualmente clara a pesar de la divulgación incompleta: los operadores de N-central en sus instalaciones deben instalar el Hotfix 2 incluso si ya tienen instalado el Hotfix 1, y luego investigar los endpoints gestionados en busca del Cloudflare Tunnel y otros indicadores. La falta de datos sobre el alcance impide una evaluación fiable de cuán extendida se volvió la intrusión, pero el acceso confirmado a las redes de los clientes convierte esto en algo más que un simple ejercicio de parcheo del servidor.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía The Register

/ Sigue leyendo