AIO APEX

El parche de N-able para una falla crítica en N-central dejó un segundo hueco que los atacantes ahora están usando para secuestrar servidores de MSPs.

The Hacker News
Compartir:
El parche de N-able para una falla crítica en N-central dejó un segundo hueco que los atacantes ahora están usando para secuestrar servidores de MSPs.

N-able ha confirmado que los atacantes están explotando activamente su plataforma de monitoreo y gestión remota N-central, incluso después de que la compañía distribuyera un parche para la vulnerabilidad original. El fix incompleto dejó abierta una segunda vía de explotación, y los investigadores dicen que los atacantes ahora la están usando para secuestrar servidores utilizados por proveedores de servicios gestionados para administrar los sistemas de TI de sus clientes.

Un parche que no terminó el trabajo

La falla original, registrada como CVE-2026-18556, es una toma de control administrativa no autenticada — los atacantes podían obtener acceso administrativo completo a un servidor N-central sin credenciales válidas. N-able lanzó el build 2026.2 para cerrar ese hueco. Pero los investigadores luego encontraron una ruta alternativa hacia la misma clase de bug, catalogada como CVE-2026-18577, que afecta a todos los builds anteriores al 2026.3.1.7, publicado apenas un día antes de esta divulgación, el 2 de agosto.

Ese espacio entre el primer parche y el fix real es lo que los atacantes aprovecharon. N-central está ampliamente desplegado por proveedores de servicios gestionados (MSPs) — empresas que administran remotamente la infraestructura de TI de decenas o cientos de organizaciones clientes desde una sola consola. Comprometer una instancia de N-central puede abrir una puerta hacia cada negocio que ese MSP gestiona, que es exactamente lo que convierte al software de gestión remota en un objetivo de alto valor.

Cómo se desarrolla el ataque

Una vez que los atacantes obtienen acceso administrativo a un servidor N-central vulnerable, usan su función integrada "Take Control" — diseñada para soporte remoto legítimo — para llegar a los endpoints gestionados. Desde ahí, registran túneles de Cloudflare como servicios persistentes en esos endpoints. Debido a que los túneles de Cloudflare se conectan hacia afuera a la red perimetral de Cloudflare, no requieren reglas de firewall de entrada ni puertos abiertos en escucha, lo que los hace difíciles de detectar con monitoreo de red convencional. Ejecutar el túnel como un servicio del sistema también significa que sobrevive a un reinicio, dándole a los atacantes acceso duradero y de baja visibilidad.

Alcance e impacto real

N-able ha reconocido un "número limitado de clientes afectados" pero no ha revelado cifras exactas. La firma de seguridad Huntress, que investiga incidentes en todo el ecosistema de MSPs, reportó haber observado explotación activa en una organización que se propagó a nueve empresas clientes distintas, con atacantes alcanzando al menos un endpoint en cada una — una ilustración concreta de cómo una sola plataforma de gestión comprometida puede expandirse hacia toda una base de clientes.

Qué deben hacer los administradores ahora

N-able está instando a todos los clientes de N-central a actualizar inmediatamente al build 2026.3.1.7 o posterior. Más allá del parcheo, los administradores deben auditar los logs en busca de sesiones "Take Control" no autorizadas, buscar servicios de túnel de Cloudflare desconocidos ejecutándose en endpoints gestionados, y vigilar procesos sospechosos de svchost.exe lanzados desde las carpetas de Documentos del usuario — un patrón que los investigadores han vinculado a esta cadena de ataque específica.

Como lo reportó The Hacker News, este incidente subraya un problema recurrente en la categoría de software para MSPs: las herramientas de gestión remota están construidas para acceso amplio y privilegiado por diseño, lo que hace que cualquier brecha de autenticación en ellas sea desproporcionadamente peligrosa en comparación con una falla en una aplicación independiente.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Compartir: