Un parche que necesitó una secuela

La cronología de N-able se lee como una vulnerabilidad que se negaba a quedar cerrada. CVE-2026-18556, un fallo de autenticación en N-central, se parcheó primero. Los atacantes encontraron después, en palabras de la propia N-able, 'una variante que elude las comprobaciones específicas del parche anterior', catalogada como CVE-2026-18577, explotada desde alrededor del 1 de agosto y añadida al catálogo de vulnerabilidades explotadas conocidas de CISA el 3 de agosto. N-able publicó el Hotfix 1, versión 2026.3.1.7, el 2 de agosto. Ahí debería haber terminado la historia.

No fue así. El 10 de agosto, N-able publicó el Hotfix 2, versión 2026.3.1.10, exigido explícitamente incluso para los clientes que ya habían aplicado el Hotfix 1. La propia actualización de seguridad del fabricante, de esa fecha, confirma que para entonces los atacantes habían alcanzado un número limitado de redes de clientes, tomado cuentas de administrador y usado la función Take Control de la plataforma para tocar endpoints gestionados. Un segundo hotfix obligatorio ocho días después del primero es la señal más clara posible de que el primer parche no cerró la puerta del todo.

El ransomware que responde a la pregunta que dejó abierta la cronología del parche

La pregunta pendiente tras el Hotfix 1 era si la elusión se había usado realmente para algo más que reconocimiento. La atribución de Microsoft del 10 de agosto la responde: Storm-1175, un grupo vinculado a China y con motivación económica que Microsoft sigue desde al menos sus anteriores campañas con el ransomware Medusa, desplegó una variante hasta ahora indocumentada, StormEncryptor, obteniendo probablemente el acceso inicial a través de CVE-2026-18577. Es la primera actividad observada del grupo desde abril de 2026, y su primer movimiento documentado de abandono de Medusa.

StormEncryptor está escrito en C++, añade '.encrypted' a los archivos bloqueados y deja una nota de rescate titulada '!!!README_FIRST!!!.txt' en cada carpeta rastreada. Microsoft describe cómo el grupo pasa del compromiso inicial a la exfiltración de datos y al despliegue del ransomware en cuestión de días, con AnyDesk y SimpleHelp para el acceso remoto, Advanced IP Scanner para el reconocimiento y Mimikatz para extraer credenciales de LSASS. Es un conjunto de herramientas concreto e identificable que el equipo de respuesta a incidentes de un MSP puede rastrear directamente, en vez de una advertencia genérica de 'revisar el nivel de parche'.

Por qué una consola comprometida es un problema de todos

N-central existe precisamente para que un solo técnico de un MSP gestione muchas redes de clientes desde una única consola, usando la función Take Control para alcanzar cualquier endpoint gestionado sin visitarlo. Ese diseño es toda la propuesta de valor del producto, y también es exactamente lo que explotó Storm-1175: tomar el control administrativo de una consola N-central le da a un atacante el mismo alcance sobre cada red de clientes que esa consola gestiona legítimamente. N-able ha descrito el número de víctimas confirmadas como 'limitado', pero no ha publicado una cifra, ni ha nombrado a los MSP afectados, ni ha especificado qué sectores se vieron tocados.

Ese silencio traslada la carga a cada organización que ha externalizado su TI a un MSP que usa N-central: debe preguntar directamente, en vez de asumir, si la instancia de N-central de su MSP se ha confirmado limpia, no solo parcheada dos veces, y si se ha revisado en busca de los indicadores que Microsoft ha publicado, servicios de Cloudflare Tunnel, instalaciones de AnyDesk o SimpleHelp que el MSP no autorizó, y cualquier acceso a LSASS compatible con el uso de Mimikatz.

Dos relatos públicos del mismo agujero, con ocho días de diferencia

El 3 de agosto de 2026, el relato público de CVE-2026-18577 era una historia de gestión de vulnerabilidades: una elusión de parche, añadida a un catálogo de cumplimiento, con un plazo federal de remediación. Ese relato invita a una respuesta de casilla marcada, parchear y seguir adelante. Para el 10 de agosto, el relato había cambiado a una historia de intrusión activa: una familia de ransomware nombrada y hasta entonces indocumentada, atribuida a un grupo que Microsoft vincula con China, moviéndose ya por las redes en cuestión de días.

Los siete días entre esos dos relatos son la verdadera lección para cualquier organización que trate un listado del KEV como el final de la historia de una vulnerabilidad, en lugar del comienzo de un caso de respuesta a incidentes. Un número CVE le dice qué parchear. No le dice si alguien ya entró antes de que usted llegara, y en este caso, la propia cronología de N-able confirma que algunos clientes se enteraron de la segunda manera.