Archivo editorial

CiberseguridadAlerta

CVE-2026-18577: el parche incompleto de N-able N-central que dejó tomar consolas de MSP enteras

N-able publicó el 1 de agosto un aviso por un bypass de autenticación en N-central, su plataforma de gestión remota para proveedores de servicios, y señaló una versión como corregida. Al día siguiente admitió que existía otra vía hasta el mismo fallo, publicó un hotfix de emergencia y CISA metió el caso en su catálogo de explotación confirmada con fecha límite del 6 de agosto. Hay compromisos reales de clientes y consolas que administran cientos de equipos ajenos de por medio.

Publicado
5 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Equipo montado en rack dentro de un armario a oscuras, iluminado por una franja de luz verde sobre su rejilla de ventilación

Qué ha pasado

El 31 de julio de 2026 N-able empezó a investigar errores de licencia extraños en N-central, su plataforma de gestión y monitorización remota. El problema no eran las licencias. Alguien estaba entrando en consolas ajenas sin credenciales.

El 1 de agosto la compañía publicó el aviso de CVE-2026-18556, un bypass de autenticación clasificado como CWE-288 y descrito como toma de control de una cuenta administrativa sin autenticar, con una puntuación de 8,2 en CVSS 4.0. La build 2026.2 se presentó como la corrección, y las ramas 2026.2 y 2026.3 quedaron marcadas como ya parcheadas.

No lo estaban. Al continuar la investigación apareció una vía alternativa de explotación que aquel arreglo no bloqueaba, y con ella un segundo identificador: CVE-2026-18577, también con 8,2. El 2 de agosto N-able publicó un hotfix de emergencia, la versión 2026.3.1 con build 2026.3.1.7, y la señaló como la primera versión no afectada. Su propio aviso deja el alcance sin matices: queda afectada toda instancia de N-central que no esté ejecutando 2026.3.1. El centro nacional de ciberseguridad de Finlandia lo confirmó en los mismos términos.

El parche incompleto es la noticia, no el fallo

Un bypass de autenticación en un producto de administración remota es grave, pero no insólito. Lo que distingue este caso es la secuencia: hubo un aviso, hubo una versión etiquetada como segura y hubo administradores que actualizaron a ella creyendo que ya estaban fuera de peligro. Durante ese intervalo, la vía alternativa seguía abierta.

Conviene interiorizar el patrón al leer avisos de seguridad. "Corregido en la versión X" describe el camino de explotación que el fabricante conocía cuando escribió la frase, no una propiedad de seguridad garantizada del producto. Cuando el fallo está en la lógica de autenticación, es probable que exista una segunda ruta al mismo destino, y el hueco entre el primer parche y el segundo es justo donde el atacante lleva ventaja: hay explotación en curso y hay una falsa sensación de estar cubierto.