CISA Advierte sobre Explotación Activa en N-able N-central (CVE-2026-18577) 

CISA advierte sobre vulnerabilidad crítica en switches de red utilizados en infraestructuras críticas

La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha emitido una alerta urgente tras confirmar que actores de amenazas están explotando activamente una vulnerabilidad crítica de omisión de autenticación en la plataforma N-able N-central. El fallo, rastreado como CVE-2026-18577, afecta a los servidores que ejecutan versiones anteriores a la 2026.3.1.7 de esta solución de monitorización y gestión remota (RMM), la cual es ampliamente utilizada por Proveedores de Servicios Gestionados (MSP). 


Secuestro de sesiones y movimiento lateral a través de “Take Control” 

La vulnerabilidad se originó a raíz de un parche incompleto para un fallo de seguridad previo (CVE-2026-18556). Su explotación permite a los atacantes eludir los controles a través de una ruta alternativa, obteniendo acceso administrativo remoto directo al servidor N-central. Una vez con el control, los ciberdelincuentes abusan de la funcionalidad legítima “Tomar el control” (Take Control) de la plataforma, utilizándola como puente para acceder y moverse lateralmente por los dispositivos finales y entornos de los clientes gestionados. 


Túneles de Cloudflare como mecanismo de persistencia oculta 

Para garantizar su permanencia en las redes comprometidas, los atacantes están implementando una táctica de evasión avanzada: la creación de nuevos servicios de túnel de Cloudflare (Cloudflare Tunnels) directamente en los sistemas gestionados. Este mecanismo les proporciona una puerta trasera persistente que les permite mantener el acceso continuo al entorno afectado, incluso si los administradores detectan la brecha inicial y revocan el acceso del atacante al servidor N-central original. 


Cronología, respuesta del proveedor y directivas federales 

N-able detectó los primeros indicios de esta actividad maliciosa el 31 de julio de 2026, tras notar un aumento inusual en los problemas de licencias en instalaciones locales (on-premises), logrando identificar el método de explotación adicional para el 2 de agosto. Como respuesta, el proveedor liberó la actualización 2026.3.1.7 y se encuentra contactando a un grupo limitado de organizaciones que ya han sido confirmadas como afectadas. Por su parte, CISA ha incorporado el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ha ordenado a las agencias federales aplicar las mitigaciones correspondientes antes del 6 de agosto de 2026 bajo la Directiva Operativa Vinculante 26-04. 


Plan de acción: Cacería de amenazas y mitigación inmediata 

Se insta a los administradores a actualizar los sistemas N-central sin demora y a evaluar su exposición a Internet, desconectando el producto temporalmente si no es posible aplicar el parche de inmediato. 

Para los equipos del Centro de Operaciones de Seguridad (SOC), es prioritario bloquear proactivamente una serie de direcciones IP ya asociadas a los ataques: 173.249.252.200, 87.249.138.34, 37.19.210.32, 37.153.90.88, 92.118.112.181 y 68.235.46.214. Adicionalmente, aunque N-able ha proporcionado una plantilla de servicio personalizada para ayudar en la detección, los equipos defensivos deben auditar manualmente la actividad de cuentas privilegiadas, revisar sesiones de acceso remoto inusuales, y rastrear cualquier servicio de Windows recién creado o configuración anómala relacionada con Cloudflare en los endpoints gestionados. 

Related Post