NoticiasNews

N-able lanza un segundo parche de emergencia tras explotación activa de una vulnerabilidad crítica en N-centralN-able Ships Second Emergency Patch After Active Exploitation of Critical N-central Vulnerability

2026-08-10

El proveedor de software de gestión remota N-able confirmó que atacantes continúan explotando una vulnerabilidad crítica en su plataforma N-central, obligando a la compañía a publicar un segundo parche de emergencia el 6 de agosto, apenas días después de haber lanzado la primera corrección.

Según el comunicado oficial de N-able, el 31 de julio su propia solución de detección y respuesta gestionada (Adlumin MDR) detectó actividad inusual en el entorno de un cliente, lo que llevó al descubrimiento de un actor de amenazas explotando activamente una vulnerabilidad de día cero, catalogada como CVE-2026-18577, en un servidor N-central. La falla afecta a todas las versiones anteriores a la 2026.3.1.7 y permite obtener acceso administrativo remoto sin autenticación.

Un ataque que evade el primer parche

N-able lanzó una primera corrección (Hotfix 1, versión 2026.3.1.7) el 2 de agosto. Sin embargo, la investigación de la compañía determinó que los atacantes evolucionaron sus técnicas para sortear esa mitigación inicial, lo que obligó a publicar un Hotfix 2 (versión 2026.3.1.10) el 6 de agosto con medidas de endurecimiento adicionales. N-able fue explícito: "esto no es un duplicado de nuestra comunicación anterior; el Hotfix 2 es obligatorio incluso si ya aplicó el parche anterior".

De acuerdo con el análisis técnico, tras obtener acceso administrativo los atacantes aprovecharon la función "Take Control" de la plataforma para conectarse a los dispositivos gestionados dentro del entorno, y registraron un servicio para un túnel de Cloudflare, una técnica que les permite mantener persistencia incluso después de que se revoque el acceso al servidor N-central comprometido.

Impacto y recomendaciones

N-able reporta que un número limitado de clientes ha sido identificado como afectado y que su equipo de soporte se ha puesto en contacto directo con cada uno. Los clientes en entornos alojados (hosted) ya cuentan con las mitigaciones aplicadas automáticamente; quienes operan versiones on-premises deben actualizar de inmediato a la versión 2026.3.1.10.

  • Aplicar el Hotfix 2 sin demora, incluso si ya se instaló el primer parche.
  • Habilitar autenticación multifactor en todas las cuentas administrativas.
  • Auditar de forma rutinaria los accesos de usuario y monitorear actividad inusual.
  • Revisar los indicadores de compromiso publicados por el proveedor, incluyendo direcciones IP asociadas al ataque.

Una lección para cualquier empresa que dependa de herramientas de gestión remota

Este incidente confirma un patrón cada vez más frecuente: los atacantes no se detienen ante el primer parche, sino que ajustan su técnica para seguir explotando el mismo fallo por otra vía. Para las empresas, esto refuerza la importancia de contar con visibilidad continua sobre sus sistemas críticos, trazabilidad de accesos y capacidad de respuesta rápida ante alertas —precisamente los principios sobre los que TEKFENIX construye CumplimientoControl, nuestra solución de monitoreo, trazabilidad regulatoria y control de riesgos, pensada para que las organizaciones no dependan de la buena suerte para detectar cuándo un proveedor o sistema crítico ha sido comprometido.

Remote monitoring and management vendor N-able confirmed that attackers continue to exploit a critical vulnerability in its N-central platform, forcing the company to ship a second emergency patch on August 6, just days after releasing its first fix.

According to N-able's official update, on July 31 its own Adlumin MDR solution detected unusual activity within a customer's environment, leading to the discovery of a threat actor actively exploiting a zero-day vulnerability, tracked as CVE-2026-18577, on an N-central server. The flaw affects all versions prior to 2026.3.1.7 and allows unauthenticated remote administrative access.

An attack that bypassed the first patch

N-able released an initial fix (Hotfix 1, version 2026.3.1.7) on August 2. However, the company's ongoing investigation found that attackers evolved their techniques to bypass that first mitigation, forcing the release of a Hotfix 2 (version 2026.3.1.10) on August 6 with additional hardening measures. N-able was explicit: "this is not a duplicate of our previous communication; Hotfix 2 is required, even if you already applied the earlier hotfix."

Per the technical writeup, after gaining administrative access the attackers leveraged the platform's "Take Control" feature to connect to devices within the managed environment, and registered a service for a Cloudflare tunnel — a technique that lets them maintain persistence even after access to the compromised N-central server is revoked.

Impact and recommendations

N-able reports that a limited number of customers have been identified as impacted, and its support team has directly engaged with each of them. Hosted customers already have mitigations applied automatically; on-premises customers must upgrade immediately to version 2026.3.1.10.

  • Apply Hotfix 2 without delay, even if the first patch was already installed.
  • Enable multi-factor authentication on all administrative accounts.
  • Routinely audit user access and monitor for unusual activity.
  • Review the indicators of compromise published by the vendor, including IP addresses linked to the attack.

A lesson for any business that relies on remote management tooling

This incident confirms an increasingly common pattern: attackers don't stop at the first patch, they adjust their technique to keep exploiting the same flaw through another path. For businesses, this reinforces the importance of continuous visibility over critical systems, access traceability and fast response capability when alerts fire — precisely the principles behind TEKFENIX's CumplimientoControl, our monitoring, regulatory traceability and risk-control solution, built so organizations don't have to rely on luck to detect when a critical vendor or system has been compromised.

← Volver al blog← Back to blog