N-central exige un segundo parche: la primera corrección no bastó

N-able publicó el 6 de agosto de 2026 un segundo hotfix para N-central y pidió aplicarlo incluso en servidores que ya habían recibido la primera corrección. El aviso de seguridad de N-able identifica la compilación vigente como 2026.3.1.10: las instalaciones locales deben actualizarse, mientras que la compañía ya aplicó las mitigaciones en sus entornos alojados.
La vulnerabilidad fue explotada realmente y permitió obtener acceso administrativo remoto sin autenticación. El segundo hotfix reemplaza a 2026.3.1.7, pero la información pública no demuestra que los atacantes hayan superado esa primera compilación después de instalarla; sí establece que ya no constituye la protección vigente.
Por qué el primer hotfix dejó de ser suficiente
Hotfix 1 se publicó el 2 de agosto como respuesta inicial a CVE-2026-18577. Cuatro días después quedó sustituido por Hotfix 2, que incorpora medidas adicionales de endurecimiento frente a técnicas observadas durante la investigación. Por eso, completar la primera ventana de mantenimiento no basta para considerar actualizado un servidor local.
Hay dos correcciones incompletas que conviene distinguir. La ficha de CVE-2026-18577 en Rapid7 describe una omisión de autenticación y toma de cuentas causada por una solución incompleta para CVE-2026-18556, con versiones afectadas hasta la rama 2026.3.1. El segundo hotfix, en cambio, es la sustitución operativa de 2026.3.1.7 por 2026.3.1.10.
La precisión importa: N-able presenta Hotfix 2 como una ampliación de las protecciones, no como prueba pública de una intrusión que haya vulnerado Hotfix 1 ya instalado. El hecho comprobado es que 2026.3.1.7 fue reemplazado y que los despliegues locales deben pasar a la nueva compilación.
Qué debe hacer cada instalación de N-central
La modalidad de alojamiento y la versión instalada determinan la corrección necesaria. La revisión posterior, sin embargo, no depende solo de la compilación actual, porque una actualización no permite saber si hubo acceso malicioso antes de aplicarla.
- N-central alojado por N-able: las mitigaciones de Hotfix 2 ya fueron aplicadas. El cliente no instala el paquete, pero debe investigar actividad histórica anómala si su entorno estuvo expuesto durante el incidente.
- Instalación local en 2026.3.1.7: conserva Hotfix 1, ya sustituido. Debe actualizarse directamente a 2026.3.1.10.
- Instalación local en 2025.4, 2026.1, 2026.2 o 2026.3: dispone de una ruta directa admitida hacia 2026.3.1.10.
- Instalación local más antigua: necesita alcanzar primero una versión con ruta compatible y después aplicar Hotfix 2.
- Instalación local en 2026.3.1.10: ya contiene la corrección vigente, aunque todavía requiere revisar si existieron accesos o cambios anteriores.
El hotfix modifica el servidor N-central. No exige actualizar los agentes para mitigar CVE-2026-18577, por lo que la versión del agente no debe utilizarse como sustituto de la comprobación de la compilación del servidor.
La explotación alcanzó sistemas administrados
El riesgo no quedó limitado a la consola RMM. La investigación actualizada de Huntress documenta explotación activa, reconocimiento de servidores críticos, movimiento entre equipos administrados y abuso de Take Control para abrir sesiones remotas.
Tras entrar en algunos sistemas, los atacantes registraron un servicio de túnel de Cloudflare para mantener acceso después de perder la conexión con el servidor N-central. Esa persistencia explica por qué instalar 2026.3.1.10 cierra la vía conocida, pero no elimina automáticamente servicios, cuentas, sesiones o tareas creadas durante una intrusión anterior.
Los registros asociados a Take Control tampoco prueban por sí solos un compromiso, porque la misma función forma parte de la operación legítima de un proveedor administrado. Las sesiones deben correlacionarse con la identidad del operador, la dirección de origen, el horario, el equipo de destino y el ticket que autorizó el acceso.
Actualizar, aislar y buscar persistencia son tareas distintas
Actualizar consiste en verificar por cada instancia local que el servidor muestra 2026.3.1.10. Un inventario general o la confirmación de que Hotfix 1 fue desplegado no permiten asumir que todos los servidores alcanzaron la segunda compilación.
Aislar es una medida de contención mientras el parche no pueda aplicarse. Si un servidor vulnerable continúa accesible desde internet o desde redes no confiables, restringir la consola mediante controles de red —o retirar temporalmente el servidor en un entorno de alto riesgo— reduce nuevas conexiones, pero no corrige el software ni elimina una persistencia ya establecida.
Buscar persistencia exige revisar inicios de sesión administrativos inesperados, cuentas nuevas, elevaciones de privilegios, cambios en MFA o reglas de acceso por IP y sesiones de Take Control sin respaldo operativo. La investigación también debe abarcar scripts desconocidos, trabajos masivos, automatizaciones modificadas y servicios de túnel o ejecutables inesperados en los equipos gestionados.
Los indicadores publicados sirven como puntos de partida, no como prueba definitiva de ausencia de compromiso. Las direcciones utilizadas por los atacantes pueden cambiar, y un resultado limpio frente a los indicadores conocidos solo significa que esas evidencias concretas no aparecieron.
Qué sigue sin conocerse
La situación operativa es clara: Hotfix 2, compilación 2026.3.1.10, es la corrección vigente para instalaciones locales; las instancias alojadas ya fueron mitigadas, y hubo explotación antes de completarse la respuesta. También está documentado el uso posterior de Take Control y de túneles para conservar acceso en sistemas administrados.
Continúan sin publicarse la causa técnica completa, el número definitivo de organizaciones afectadas y pruebas de que un atacante haya sorteado Hotfix 1 después de su instalación. La compilación permite comprobar si el servidor está actualizado; determinar si el entorno fue comprometido requiere reconstruir la actividad administrativa y buscar persistencia por separado.
Lee también:
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.