El proveedor de software de gestión remota N-able confirmó que atacantes continúan explotando una vulnerabilidad crítica en su plataforma N-central, obligando a la compañía a publicar un segundo parche de emergencia el 6 de agosto, apenas días después de haber lanzado la primera corrección.
Según el comunicado oficial de N-able, el 31 de julio su propia solución de detección y respuesta gestionada (Adlumin MDR) detectó actividad inusual en el entorno de un cliente, lo que llevó al descubrimiento de un actor de amenazas explotando activamente una vulnerabilidad de día cero, catalogada como CVE-2026-18577, en un servidor N-central. La falla afecta a todas las versiones anteriores a la 2026.3.1.7 y permite obtener acceso administrativo remoto sin autenticación.
Un ataque que evade el primer parche
N-able lanzó una primera corrección (Hotfix 1, versión 2026.3.1.7) el 2 de agosto. Sin embargo, la investigación de la compañía determinó que los atacantes evolucionaron sus técnicas para sortear esa mitigación inicial, lo que obligó a publicar un Hotfix 2 (versión 2026.3.1.10) el 6 de agosto con medidas de endurecimiento adicionales. N-able fue explícito: "esto no es un duplicado de nuestra comunicación anterior; el Hotfix 2 es obligatorio incluso si ya aplicó el parche anterior".
De acuerdo con el análisis técnico, tras obtener acceso administrativo los atacantes aprovecharon la función "Take Control" de la plataforma para conectarse a los dispositivos gestionados dentro del entorno, y registraron un servicio para un túnel de Cloudflare, una técnica que les permite mantener persistencia incluso después de que se revoque el acceso al servidor N-central comprometido.
Impacto y recomendaciones
N-able reporta que un número limitado de clientes ha sido identificado como afectado y que su equipo de soporte se ha puesto en contacto directo con cada uno. Los clientes en entornos alojados (hosted) ya cuentan con las mitigaciones aplicadas automáticamente; quienes operan versiones on-premises deben actualizar de inmediato a la versión 2026.3.1.10.
- Aplicar el Hotfix 2 sin demora, incluso si ya se instaló el primer parche.
- Habilitar autenticación multifactor en todas las cuentas administrativas.
- Auditar de forma rutinaria los accesos de usuario y monitorear actividad inusual.
- Revisar los indicadores de compromiso publicados por el proveedor, incluyendo direcciones IP asociadas al ataque.
Una lección para cualquier empresa que dependa de herramientas de gestión remota
Este incidente confirma un patrón cada vez más frecuente: los atacantes no se detienen ante el primer parche, sino que ajustan su técnica para seguir explotando el mismo fallo por otra vía. Para las empresas, esto refuerza la importancia de contar con visibilidad continua sobre sus sistemas críticos, trazabilidad de accesos y capacidad de respuesta rápida ante alertas —precisamente los principios sobre los que TEKFENIX construye CumplimientoControl, nuestra solución de monitoreo, trazabilidad regulatoria y control de riesgos, pensada para que las organizaciones no dependan de la buena suerte para detectar cuándo un proveedor o sistema crítico ha sido comprometido.