Un segundo bypass, no un fallo nuevo
CVE-2026-18577 es un bypass de autenticación en N-central, la plataforma de monitorización y gestión remota de N-able, el tipo de fallo que la agencia estadounidense CISA clasifica como bypass mediante una ruta o canal alternativo. Alcanza un CVSS de 8.2, y lo que entrega a un atacante no autenticado no es un punto de apoyo, sino el control administrativo completo de la propia consola N-central.
Lo que lo agrava es la historia detrás. N-able ya había parcheado un bypass de autenticación en N-central, registrado como CVE-2026-18556. CVE-2026-18577 no es un agujero nuevo descubierto después - es un rodeo alrededor de ese mismo parche, una ruta hacia la consola que el primer parche dejó abierta. El fabricante cerró una puerta y dejó una ventana.
Dentro de una consola N-central comprometida
CISA y la firma de seguridad Rapid7 sitúan la explotación activa desde el 1 de agosto de 2026, días antes de que N-able tuviera un parche listo. Una vez dentro de una consola, los atacantes recurrieron a una función que los clientes de N-central usan a diario: Take Control, la herramienta de acceso remoto integrada de la que dependen los MSP para llegar a los equipos que gestionan. En lugar de construir su propia vía de acceso, los intrusos usaron la propia función de control remoto de la plataforma para llegar directamente a las máquinas de los clientes.
Para mantener la persistencia, desplegaron Cloudflare Tunnel, la utilidad cloudflared, para mantener abierta una conexión saliente discreta mucho después de la intrusión inicial - el tipo de canal que se mezcla con el tráfico cifrado normal y no necesita ninguna regla de firewall entrante. La firma de caza de amenazas Huntress informó haber observado esto en varias organizaciones, y la propia N-able reconoció que un número limitado de clientes fue comprometido a través de CVE-2026-18577 antes de que saliera el hotfix.
Una consola, muchas redes de empresas
N-central no es software de endpoint que una sola empresa instala en sus propios equipos. Es la consola con la que un proveedor de servicios gestionados administra decenas o cientos de redes de clientes a la vez - parcheo, monitorización, acceso remoto, todo desde un único inicio de sesión. Precisamente eso hizo que este bypass mereciera la pena automatizar para quien lo encontró: un único fallo de autenticación, alcanzable por cualquiera que pudiera ver la consola desde internet, se sitúa por encima de cada cliente al que un MSP llega a través de ella.
Bajo la directiva NIS2 de la UE, un MSP que sufra un incidente así puede deber una notificación a su autoridad nacional - en España, el INCIBE, el Instituto Nacional de Ciberseguridad. La obligación de notificar recae en el MSP. La exposición recae en cada cliente cuya red esa consola pudiera alcanzar, haya oído hablar de N-central o no.
Aplicado no es lo mismo que cerrado
N-able no dejó de parchear. La empresa parcheó CVE-2026-18556, publicó la corrección y siguió adelante - y aun así los atacantes volvieron a entrar por la misma puerta, solo que por otro camino. Esa es la lección incómoda detrás de los detalles: un fabricante puede aplicar un parche de buena fe y aun así dejar intacta la debilidad subyacente, porque el parche cerró la ruta que probó, no la ruta que otro encontró después.
Esto no es un argumento contra parchear, ni un motivo para desconfiar de N-able en particular. Es un recordatorio de que 'lo hemos parcheado' y 'está resuelto' son dos afirmaciones distintas, y solo una de ellas se puede verificar desde fuera. Quien toma la primera afirmación como prueba de la segunda - de este fabricante o de cualquier otro - está confiando en una frase en lugar de comprobar un número de versión.
La pregunta que hacerle a su MSP esta semana
La corrección de N-able es N-central 2026.3.1 Hotfix 1, publicada el 2 de agosto de 2026. Las instancias alojadas y gestionadas en la nube se actualizaron automáticamente y no requieren ninguna acción. Las instalaciones locales no se parchean solas - alguien en el MSP tiene que aplicar el hotfix, y hasta que lo haga, la consola que administra su red conserva el mismo fallo que CISA añadió a su catálogo de vulnerabilidades explotadas conocidas el 3 de agosto, con orden de remediar antes del 6 de agosto para las agencias civiles federales de EE.UU.
Si su TI está externalizada, ese plazo no es el suyo, pero sirve como referencia útil. Pregunte directamente a su MSP si la consola N-central que toca su red está en la versión 2026.3.1 Hotfix 1 o posterior, y pida el número de build, no una garantía genérica. Una relación con un proveedor que no puede verificar no es supervisión - es una esperanza que ha externalizado junto con la TI.
Leer a continuación: 45.601 fallos y solo 171 se están usando | Un certificado compartido es lo que deja entrar a Qilin



