Qué ha pasado
El 31 de julio de 2026 N-able empezó a investigar errores de licencia extraños en N-central, su plataforma de gestión y monitorización remota. El problema no eran las licencias. Alguien estaba entrando en consolas ajenas sin credenciales.
El 1 de agosto la compañía publicó el aviso de CVE-2026-18556, un bypass de autenticación clasificado como CWE-288 y descrito como toma de control de una cuenta administrativa sin autenticar, con una puntuación de 8,2 en CVSS 4.0. La build 2026.2 se presentó como la corrección, y las ramas 2026.2 y 2026.3 quedaron marcadas como ya parcheadas.
No lo estaban. Al continuar la investigación apareció una vía alternativa de explotación que aquel arreglo no bloqueaba, y con ella un segundo identificador: CVE-2026-18577, también con 8,2. El 2 de agosto N-able publicó un hotfix de emergencia, la versión 2026.3.1 con build 2026.3.1.7, y la señaló como la primera versión no afectada. Su propio aviso deja el alcance sin matices: queda afectada toda instancia de N-central que no esté ejecutando 2026.3.1. El centro nacional de ciberseguridad de Finlandia lo confirmó en los mismos términos.
El parche incompleto es la noticia, no el fallo
Un bypass de autenticación en un producto de administración remota es grave, pero no insólito. Lo que distingue este caso es la secuencia: hubo un aviso, hubo una versión etiquetada como segura y hubo administradores que actualizaron a ella creyendo que ya estaban fuera de peligro. Durante ese intervalo, la vía alternativa seguía abierta.
Conviene interiorizar el patrón al leer avisos de seguridad. "Corregido en la versión X" describe el camino de explotación que el fabricante conocía cuando escribió la frase, no una propiedad de seguridad garantizada del producto. Cuando el fallo está en la lógica de autenticación, es probable que exista una segunda ruta al mismo destino, y el hueco entre el primer parche y el segundo es justo donde el atacante lleva ventaja: hay explotación en curso y hay una falsa sensación de estar cubierto.
