N-central de N-able en riesgo tras nuevos ataques por vulnerabilidades

Publicado el

N-able advierte sobre la explotación de servidores N-central

N-able ha informado que atacantes han logrado tomar el control de servidores N-central, aprovechando un bypass de autenticación que permite acceso administrativo remoto a sistemas de clientes gestionados a través de estos servidores. La solución inicial propuesta por la empresa resultó ser incompleta.

La vulnerabilidad identificada como CVE-2026-18577 afecta a las versiones de N-central anteriores a la 2026.3.1.7, lanzada el 2 de agosto como la primera versión no afectada. N-central es una plataforma de monitorización y gestión remota utilizada por proveedores de servicios gestionados (MSP) y equipos de TI para administrar puntos finales de clientes.

Una vez comprometido un servidor N-central, los atacantes utilizaron la funcionalidad Take Control para acceder a los puntos finales gestionados, además de registrar túneles de Cloudflare como servicios en los dispositivos. Estos túneles se conectan a los bordes de Cloudflare, lo que les permite evadir reglas de firewall entrantes y sobrevivir a reinicios del sistema. N-able destacó que estos túneles mantuvieron el acceso incluso después de revocar la vía a través del servidor N-central.

N-able ha enfatizado que todos los clientes de N-central deben actualizar a la versión 2026.3.1.7. La instrucción anterior de actualizar a la versión 2026.3 ya no es suficiente. La empresa también ha anunciado que las instancias NCOD alojadas se actualizarán automáticamente según un calendario comunicado a los socios, mientras que los servidores autohospedados deben ser actualizados por los clientes.

Aquellos que encuentren evidencia de compromiso deben buscar y eliminar los servicios de túneles maliciosos en los puntos finales gestionados, ya que la actualización de N-central no elimina la persistencia instalada en otros dispositivos. N-able inició una investigación el 31 de julio tras detectar un volumen inusual de errores de licencias en clientes locales. Durante esta revisión, se descubrió que un atacante había obtenido acceso administrativo remoto a servidores que ejecutaban versiones 2026.1 y anteriores.

N-able identificó y contactó a un número limitado de clientes afectados, aunque no ha proporcionado cifras específicas. La primera vulnerabilidad, CVE-2026-18556, se clasifica como un toma de control de cuenta administrativa no autenticada y fue corregida en la versión 2026.2. Sin embargo, se descubrió posteriormente una forma alternativa de explotar la misma vulnerabilidad, lo que llevó a la creación de CVE-2026-18577, ampliando el rango afectado a versiones anteriores a 2026.3.1.7.

El Centro Nacional de Ciberseguridad de Finlandia emitió un aviso el 2 de agosto, indicando que todas las versiones disponibles antes del hotfix de emergencia eran vulnerables. N-able ha publicado seis direcciones IP utilizadas en los ataques, las cuales han sido identificadas posteriormente como nodos de salida de Mullvad o NordVPN por Huntress, una empresa de ciberseguridad que también ha aconsejado correlacionar cualquier coincidencia con los registros de interfaz de usuario de N-central, así como con los registros de red y puntos finales.

Además, N-able ha aconsejado a sus clientes que busquen svchost.exe en las carpetas de Documentos de los usuarios, así como un servicio llamado Cloudflared, o tráfico proveniente de las IPs publicadas. En caso de encontrar alguno de estos indicadores, se aconseja contactar con el soporte técnico y activar los equipos de seguridad. Huntress, en una respuesta rápida publicada el 3 de agosto, informó sobre la explotación de un caso en su base de clientes y publicó tres dominios de atacantes relacionados.

La actividad post-compromiso observada por Huntress fue limitada a la enumeración de procesos en los puntos finales antes de que los atacantes se desconectaran. La empresa está revisando la actividad para buscar otros indicadores de compromiso y técnicas utilizadas por los atacantes. Sin embargo, no se observaron actividades de instalación de Cloudflare como se mencionó en la notificación original de N-able.

Hasta la fecha, N-able no ha revelado el número o la identidad de los clientes afectados, cuántos dispositivos en downstream fueron alcanzados, cuándo comenzó la explotación, quién está detrás de ella, o si se ha producido alguna pérdida de datos.

Fuente

Ver noticia original