N-able ha emitido una nueva ronda de correcciones para N-central debido a la investigación de una explotación continuada ligada a una falla de seguridad en su producto de Remote Monitoring and Management (RMM). En el anuncio, la empresa subraya que los equipos deben aplicar la actualización más reciente, ya que el nuevo paquete incorpora medidas adicionales de refuerzo.
En esta guía repasamos qué significa Hotfix 2 N-central, qué versiones quedan expuestas, por qué se habla de persistencia tras el acceso inicial y qué indicadores de compromiso (IoCs) se han compartido para apoyar la detección.
Qué es Hotfix 2 N-central y por qué es necesario
La compañía explica que Hotfix 2 no es una repetición de comunicados anteriores. Incluso si ya se aplicó un hotfix previo, Hotfix 2 es requerido, porque supera a Hotfix 1 e incluye mecanismos de endurecimiento adicionales.
La idea central es que la protección se amplía a medida que los actores de amenaza ajustan sus técnicas. N-able indica que está ampliando defensas de forma proactiva a raíz de monitoreo en curso de actividades de amenazas.
La vulnerabilidad investigada: CVE-2026-18577
El aviso se relaciona con la detección de actividad inusual dentro del entorno de un cliente el 31 de julio de 2026. Esa señal permitió descubrir la explotación de un fallo que, en el momento de los hechos, se consideraba una falla de día cero en el servidor de N-central: CVE-2026-18577.
Según N-able, el riesgo se evalúa con una puntuación CVSS de 8.2. El impacto alcanza todas las versiones anteriores a 2026.3.1.7.
Relación con CVE-2026-18556 y explotación activa
N-able también aclara que CVE-2026-18577 está vinculada con una corrección incompleta para CVE-2026-18556, que comparte el mismo nivel de severidad reportado (CVSS 8.2). Ambas vulnerabilidades permiten, en configuraciones susceptibles, saltos de autenticación y toma de cuentas.
Además, se indica que ambas han sido señaladas por la Cybersecurity and Infrastructure Security Agency (CISA) como explotadas activamente.
Cómo operaron los atacantes en N-central
De acuerdo con la investigación de N-able, la vulnerabilidad posibilitó que los atacantes obtuvieran acceso administrativo de forma remota. Una vez dentro, aprovecharon la función Take Control para conectarse con sistemas dentro del entorno administrado por N-central.
Lo más preocupante es que, tras lograr acceso a los dispositivos, los actores de amenaza registraron un nuevo servicio asociado con un Cloudflare Tunnel. Este movimiento contribuye a la persistencia incluso si luego se revoca el acceso al servidor de N-central.
En otras palabras: el acceso inicial puede ser limitado por la corrección, pero la permanencia del control sobre endpoints puede continuar si no se revisan rastros y configuraciones relacionadas.
¿A cuántos clientes afectó?
N-able confirma que el número de clientes impactados por la actividad de explotación fue limitado. Aun así, la recomendación práctica se mantiene: revisar el estado de la instalación y actualizar cuando corresponda.
Acciones recomendadas: actualiza y valida tu entorno
Para los clientes que usan una versión on-premise, N-able recomienda actualizar las instancias a 2026.3.1.10 de manera inmediata.
La empresa además advierte que el proceso de verificación debe entenderse como una capa adicional, no como una conclusión definitiva. En particular, comparte que el análisis puede requerir una revisión más profunda del entorno.
Plantilla de servicio para comprobar IoCs en endpoints Windows
N-able puso a disposición una plantilla de servicio personalizada que automatiza una comprobación de indicadores de compromiso (IoCs) contra puntos finales con Windows gestionados en N-central.
La empresa enfatiza dos puntos clave:
- Un resultado “limpio” no debe interpretarse como garantía de que no hubo impacto.
- La investigación sigue en curso y pueden surgir indicadores adicionales con el tiempo.
También recomienda usar esta verificación junto con una revisión exhaustiva del entorno, incluyendo registros y actividad de cuentas.
Indicadores de compromiso (IoCs) compartidos
Como apoyo para la detección, N-able publicó una lista ampliada de direcciones IP asociadas a la actividad observada. A continuación, se reflejan los IoCs divulgados:
- 173.249.252[.]176
- 173.249.252[.]200
- 185.156.46[.]150
- 23.234.94[.]43
- 37.153.90[.]88
- 37.19.210[.]32
- 68.235.46[.]214
- 68.235.46[.]235
- 87.249.138[.]34
- 92.118.112[.]181
Estas direcciones deben emplearse como parte de una búsqueda más amplia: correlaciona con logs de acceso, eventos del sistema en endpoints y cualquier señal de actividad administrativa anómala.
Checklist rápido para equipos de seguridad
Si tu organización administra N-central, puedes usar esta lista como guía operativa:
- Aplica Hotfix 2 N-central y confirma que esté correctamente instalado, incluso si ya habías aplicado un hotfix anterior.
- Verifica la versión: el impacto descrito afecta a releases anteriores a 2026.3.1.7, y N-able recomienda actualizar on-premise a 2026.3.1.10.
- Ejecuta la plantilla de servicio para revisar IoCs conocidos en endpoints Windows.
- Revisa registros y actividad de cuentas para detectar acciones administrativas fuera de patrón.
- Busca persistencia: revisa configuraciones y servicios que pudieran estar vinculados con túneles u operaciones de reingreso.
Conclusión
Con Hotfix 2 N-central, N-able busca cortar el riesgo asociado a una vulnerabilidad de alta severidad (CVE-2026-18577) y endurecer la protección ante explotación en curso. Dado que los atacantes pueden ganar acceso remoto, aprovechar funcionalidades de control y establecer persistencia mediante servicios externos, la respuesta no termina con “actualizar”.
Actualiza a la versión recomendada, ejecuta la validación con IoCs y complementa con una revisión completa de logs y cuentas. Así reduces la probabilidad de que una intrusión previa siga teniendo efecto en tu entorno.
Fuente: https://thehackernews.com/2026/08/n-central-attackers-reach-managed.html
